Sonntag, 12. Februar 2012

News

präsentiert von: Entwickler Magazin
Freitag, 5. Februar 2010

Security-Hinweise zum Februar-Patchday und mehr

Microsoft hat für den Februar-Patchday dreizehn Security Bulletins angekündigt. Auf Facebook kursiert mal wieder ein Hoax, Bruce Schneier befasst sich mit nachgerüsteter Sicherheit, und Larry Suto hat Schwachstellen-Scanner für Webanwendungen getestet. Im Blog von F-Secure wird beschrieben, wie Google Images beim Aufdecken von Betrugsversuchen helfen kann, Robert 'RSnake' Hansen berichtet über die Probleme beim Versuch, Firefox-Updates über SSL zu laden, Avira hat die 'Most abused TLDs in January 2010' veröffentlicht, Symantec meldet eine Zunahme an Phishing-Mails mit Pornographie als Lockvogel, und das Handelsblatt berichtet über 'verdächtigen Datenhunger' von Social Networks, insbesondere Facebook.

Februar-Patchday bringt 13 Security Bulletins

Microsoft hat für den Februar-Patchday dreizehn Security Bulletins angekündigt, von denen fünf als kritisch, sieben als wichtig und eins als moderat eingestuft werden. Insgesamt werden damit 26 Schwachstellen behoben, darunter die lokale Privilegieneskalation in Windows, die im Januar bekannt wurde.

Die fünf kritischen Bulletins betreffen Windows. Zwei der wichtigen Bulletins betreffen Microsoft Office, die restlichen wichtigen sowie das moderate Bulletin wiederum Windows. Auffallend ist, dass auch das moderate Bulletin die Ausführung beliebigen Codes aus der Ferne erlaubt, was eigentlich eine höhere Einstufung zur Folge haben müsste. Die Schwachstelle kann also nach Microsofts Einschätzung entweder nur sehr schwer oder nur unter besonders seltenen Umständen ausgenutzt werden.

Sicherheit rennt hinterher...

Bruce Schneier befasst sich in einem Essay mit 'Security and Function Creep': Systeme werden für Einsatzzwecke verwendet, für die sie ursprünglich nicht vorgesehen waren und für die sie keine ausreichenden Sicherheitsmaßnahmen mitbringen, die dann, meist mehr schlecht als recht, ergänzt werden müssen. Als Beispiel dient ihm dabei u.a. der amerikanische Führerschein, der eigentlich nur beweisen sollte, dass jemand Auto fahren kann. Danach galt er als Nachweis dafür, alt genug zum Alkoholkauf zu sein, was die ersten Nachrüstungen erforderlich machte, da nun das manipulieren interessanter wurde. Inzwischen soll er als Identitätsnachweis dienen, was weitere Nachrüstungen erforderlich macht.

Hoax auf Facebook: 'Automation Labs'

Paul Ducklin und Graham Cluley von Sophos berichten über einen weiteren Hoax, der auf Facebook die Runde macht: Wer in den Datenschutz-Einstellungen unter den geblockten Benutzern manuell nach 'Automation Labs' sucht, findet darin laut des Hoax ca. 20 ihm unbekannte Personen, die Zugriff auf sein Profil haben. Das erste stimmt, das zweite ist natürlich Blödsinn. Man kann dort nach allem möglichen suchen und im Prinzip jeden anderen Facebook-Benutzer finden, aber die haben natürlich keinen Zugriff auf das Profil des Suchenden. Würde man alle gefundenen Benutzer blocken, hätte man danach ganz Facebook gesperrt. Graham Cluley hat das ganze in einem Video erklärt:

Schwachstellenscanner-Test

Robert 'RSnake' Hansen weist im Blog auf ha.ckers.org auf einen Test von Schwachstellen-Scannern für Webanwendungen hin, den Larry Suto durchgeführt hat. Als Test mussten alle Scanner an den Testseiten ihrer Konkurrenten zeigen, was sie können: "Analyzing the Accuracy and Time Costs of Web Application Security Scanners" (PDF). Aus dem Abstract: "This paper focuses on the accuracy and time needed to run, review and supplement the results of the web application scanners (Accunetix, Appscan by IBM, BurpSuitePro, Hailstorm by Cenzic, WebInspect by HP, NTOSpider by NT OBJECTives) as well as the Qualys managed scanning service."

Gefährliche Schwachstellen vom 04.02.2010

Carsten Eilers

Kommentare

Konferenzen

BASTA! 2012

BASTA! 2012

27.- 2. März 2012
Maritim Hotel Darmstadt

MobileTech Conference

MobileTech Conference

26.-28. März 2012
München

JAX 2012

JAX 2012

16.-20. April 2012
Rheingoldhalle, Mainz

BigData Con 2012

BigData Con 2012

16.-18. April 2012
Rheingoldhalle, Mainz

Business Technology Days

Business Technology Days

17.-19. April 2012
Rheingoldhalle, Mainz

International PHP Conference

International PHP Conference

3.- 6. Juni 2012
Maritim proArte, Berlin

webinale 2012

webinale 2012

4.- 6. Juni 2012
Maritim proArte Berlin

RailswayCon

RailswayCon

4.- 6. Juni 2012
Maritim proArte, Berlin

Werbung
Top-Jobs

Fraunhofer-Institut für Windenergie und Energiesystemtechnik IWES

Informatikerin / Informatiker

Magazine

Entwickler Magazin - Enterprise Technologies & Business Solutions

Entwickler Magazin

Enterprise Technologies & Business Solutions

dot.net magazin - die unabhängige Quelle für .NET-Technologien

dot.net magazin

Die Quelle für .NET-Technologien

Eclipse Magazin

Eclipse Magazin

Weltweit erstes Magazin für Eclipse-Entwickler

Java Magazin - Internet & Enterprise Technology

Java Magazin

Internet & Enterprise Technology

Sharepoint

Sharepoint Magazin

Sharepoint

CREATE OR DIE - Ein Leben für die Kreativität

CREATE OR DIE

Ein Leben für die Kreativität

Business Technology - Management Magazin

Business Technology

Management Magazin

PHP Magazin - Professional PHP Development

PHP Magazin

Professional PHP Development

PHP User - Praktische Referenz für Internetenthusiasten

PHP User

Praktische Referenz für Internetenthusiasten

Bücher




Webhosting mit Host Europe