•  
  • Archives for Patch (8)
  • Page2

Lücke in ColdFusion 8 gefährdet Sicherheit von Websites

Categories: News
Comments: Comments Off
Published on: 07/07/2009

Adobe hat eine Sicherheitslücke in dem zum Lieferumfang von ColdFusion 8 gehörenden freien FCKEditor bestätigt. FCKEditor ist ein Open-Source-HTML-Editor, der zwar zum Lieferumfang von ColdFusion gehört, standardmäßig aber nicht aktiviert sein soll. In bestimmten Fällen soll der dazugehörige Connector aber trotzdem aktiv sein.

Seit einigen Tagen gibt es Meldungen über Einbrüche in Websites auf Basis von ColdFusion, bei denen Unbekannte offenbar die Lücke ausnutzten, um Inhalte zu manipulieren. Möglicherweise steht auch die Warnung von Googles SafeBrowsing-Funktion am Wochenende vor den Webseiten des Ad-Provider EyeWonder in diesem Zusammenhang.

Unbekannte hatten dessen Webserver gehackt, sodass dieser Malware enthielt. Damit landete die Domain in der Google-Liste verdächtiger Seiten. In der Folge warnten Browser, die die Google-API benutzten, auch vor Banner-Ad-Servern in dieser Domain – obwohl diese laut EyeWonder nicht betroffen gewesen sein sollen. Besucher von Webseiten wie CNN, Washington Post, BBC und Mashable bekamen im Browser ein Stoppschild aufgrund der Nachladeversuche von Werbung zu Gesicht. Mittlerweile sollen die Probleme aber behoben und die Serverlücke geschlossen sein.

Adobe hat einen Patch für ColdFusion für nächste Woche angekündigt, der die Möglichkeit des unautorisierten Hochladens eigener Dateien – beispielsweise von Remote-Shells – unterbinden soll. Bis dahin empfiehlt der Hersteller einige Maßnahmen, um das System mit einem Workaround zu sichern und festzustellen, ob er bereits gehackt wurde. Weitere Details dazu sind im Bericht von Adobe und zusätzlich in der Meldung des Open-Source-CERT zu finden.

Im Laufe des heutigen Tages wollen die Entwickler des Editors die Version 2.6.4.1 veröffentlichen, in der der Fehler und einige Cross-Site-Scripting-Lücken beseitigt sind.

Siehe dazu auch:

Quelle:www.heise.de

Microsoft bietet Patch für Firefox-Add-on an

Categories: News
Comments: Comments Off
Published on: 05/06/2009

Der Software-Riese Microsoft stellt seit Dienstag einen Patch zur Verfügung, um ein renitentes Plug-In im beliebten Browser Firefox wieder zu entfernen.

Es war mit einem Update für das .net-Framework-System ausgeliefert worden und ließ sich zunächst nicht wie üblich deinstallieren. Das Plug-In erlaubt es Web-Sites, unbemerkt Programme auf dem Rechner zu transportieren.

Der Patch steht hier zum Download bereit. Nach der Installierung und dem Neustart des Rechners zeigt Firefox unter dem Menüpunkt “Extras” und “Add-Ons” den “.net Framework Assistant” als Version 0.0.0 an. Nach einem Neustart des Browsers ist der Knopf zum Deinstallieren nicht mehr grau und lässt die Deinstallation des Plug-Ins zu.

Für fortgeschrittene Benutzer gibt es auch die Möglichkeit das Add-On per Hand zu entfernen. Wie das funktioniert finden Sie auf www.annonyances.org in englischer Sprache.

Quelle:www.magnus.de

«page 2 of 4»

Welcome , today is Saturday, 19/05/2012