|
Hoax-Info Service | Weblog | ArchivHier finden Sie Weblog-Einträge aus dem April 2010. Das aktuelle Weblog finden Sie hier. April 2010
30.04.10PermaLink
|
Bulletin | Risikostufe | Ausnutz- barkeit |
DP | betroffene Software | Neustart nötig? |
---|---|---|---|---|---|
MS10-019 | kritisch | 2 | 1 | Windows (alle Versionen); Windows Authenticode Verification |
ja |
MS10-020 | kritisch | 2 | 2 | Windows (alle Versionen); SMB-Client | ja |
MS10-021 | hoch | 1 | 2 | Windows (alle Versionen); Kernel | ja |
MS10-022 | hoch | 1 | 2 | Windows 2000/XP/2003; VBScript | u.U. |
MS10-023 | hoch | 1 | 3 | MS Office XP/2003/2007; Publisher | u.U. |
MS10-024 | hoch | 3 | 3 | Windows 2000/XP/2003/2008/R2; Exchange, SMTP-Dienst |
ja |
MS10-025 | kritisch | 1 | 2 | Windows Server 2000; Media-Dienste | ja |
MS10-026 | kritisch | 1 | 1 | Windows (außer Windows 7, 2008 R2); MP3-Codecs |
u.U. |
MS10-027 | kritisch | 1 | 1 | Windows 2000/XP; Media Player 9 | u.U. |
MS10-028 | hoch | 2 | 3 | MS Office Visio 2002/2003/2007 | u.U. |
MS10-029 | mittel | – | 3 | Windows XP/Vista/2003/2008; TCP/IP, ISATAP |
ja |
→Microsoft Download- und Info-Links | →Liste von Sicherheits-Updates
EXE im PDF: Erster Schädling nutzt PDF-Nicht-Lücke
Wie nicht anders zu erwarten, nutzen Malware-Spammer die Möglichkeit EXE-Dateien aus PDF-Dokumenten heraus zu starten inzwischen aus. Das erste Beispiel macht bereits die Runde, weitere dürften bald folgen.
Schädlingsbekämpfung: Internet-Nutzer im Visier des Zeus
Der Zeus-Bot ist einer der kommerziell erfolgreichsten PC-Schädlinge der letzten zwei Jahre. Kaspersky Lab hat eine Übersicht über die Entwicklung dieser Bot-Malware und Tipps zu seiner Bekämpfung veröffentlicht.
Ethos: Forscher entwickeln neues, sicheres Betriebssystem
Wissenschaftler in Chicago wollen ein sicheres Betriebssystem entwickeln, das auf Virtualisierung setzt. Dazu haben sie Fördermittel in Höhe von 1,15 Millionen Dollar erhalten.
Patch Day Vorschau: Microsoft stellt 11 Security Bulletins in Aussicht
Für den Microsoft Patch Day am kommenden Dienstag hat der Hersteller elf Security Bulletins angekündigt, die 25 zum Teil als kritisch eingestufte Sicherheitslücken in Windows, Office und Exchange behandeln sollen.
Adobe Patch Day voraus:
Sicherheits-Updates für Adobe Reader und Acrobat angekündigt
Am gleichen Tag wie Microsoft hält auch Adobe einen regulären Patch Day ab. Am kommenden Dienstag sollen Sicherheits-Updates für die PDF-Produkte Adobe Reader und Acrobat erscheinen.
Größere Signaturen: Sicherheits-Update und Zwangsabschaltung für ClamAV
Der Open-Source-Virenscanner ClamAV ist in der neuen Version 0.96 erhältlich. Darin haben die Entwickler mehrere Sicherheitslücken beseitigt. Außerdem werden veraltete Versionen demnächst deaktiviert.
Auch Adobe will am Dienstag, 13. April, seinen turnusmäßigen Patch Day für seine PDF-Produkte abhalten. Der Hersteller hat die Bereitstellung der Versionen 9.3.2 und 8.2.2 von Adobe Reader und Acrobat angekündigt. Sie sollen als kritisch eingestufte Sicherheitslücken in den Windows- und Mac-Versionen der Programme stopfen. Außerdem soll ein neues Update-Verfahren eingeführt werden, das Adobe in den letzten Monaten mit ausgewählten Beta-Testern erprobt hat.
Security Advisory APSB10-09 for Adobe Reader and Acrobat | Adobe Reader Blog (beide engl.)
Am kommenden Dienstag, 13. April, steht wieder der monatliche Microsoft Patch Day an. Für April hat Microsoft elf Security Bulletins in Aussicht gestellt, von denen sich fünf mit als kritisch eingestuften Sicherheitslücken in Windows befassen sollen. Darunter wird auch eine Schwachstelle in VBScript sein, die als "F1-Lücke" im IE bekannt ist, sowie eine weitere, bereits bekannte Schwachstelle im SMB-Protokoll. Weitere fünf Bulletins tragen die zweihöchste Risikostufe "hoch" und betreffen zum Teil Microsoft Office, eines davon auch Exchange. Betroffen sind alle Windows-Versionen - Windows 7 etwas weniger als XP und Vista, ähnlich ist das Verhältnis bei den Server-Fassungen 2003/2008/R2. Ein für den 13. April vorgesehenes →Sicherheits-Update für den Internet Explorer (MS10-018) hatte Microsoft bereits zwei Wochen früher veröffentlicht als geplant.
Microsoft Security Bulletin Advance Notification for April 2010 (engl.)
Fiktive Luxusgüter verkauft: 70 rumänische eBay-Betrüger verhaftet
Die rumänische Polizei hat 70 Personen verhaftet, die weltweit mindestens 800 eBay-Nutzer betrogen haben sollen. Sie sollen nicht vorhandene Artikel verkauft und damit etwa eine Million Dollar eingenommen haben.
Qubes OS: Virtualisierung soll mehr Sicherheit bringen
Das Open-Source-Projekt Qubes soll ein Betriebssystem werden, das verschiedene Anwendungen in separate virtuelle Maschinen packt. Dadurch sollen Arbeit, Shopping oder Online-Banking voneinander isoliert werden, etwa um die Ausbreitung von Viren zu stoppen.
Verwirrung: Mozilla löscht verwaistes Root-Zertifikat in Firefox
Nach anfänglicher Verwirrung um ein in Firefox steckendes Root-Zertifikat, dessen Eigentümer nicht gleich ermittelt werden konnte, haben die Mozilla-Entwickler das Zertifikat vorsichtshalber entfernt.
Malware Top 20 März: IE-Exploit ist im Web stark verbreitet
Der höchste Neueinsteiger in den Malware-Charts für März ist ein Exploit für eine Sicherheitslücke im Internet Explorer. Diese hatte Microsoft in der letzten Woche mit einem Update außer der Reihe bekämpft.
Schon länger bekannt: Ist die PDF-Designschwäche Wurm-tauglich?
Die Möglichkeit zum Start eines Programms aus einer PDF-Datei heraus ist doch schon länger bekannt. Ein Sicherheitsforscher meint nun, sie könnte auch dazu taugen einen Wurm zu verbreiten, der PDF-Dateien infiziert.
Nützlicher Hype: Updates gegen 0-Day-Lücken werden schneller installiert
Eine Studie zeigt, dass Anwender und Administratoren Sicherheits-Updates schneller installieren, wenn damit eine Sicherheitslücke geschlossen wird, die viel mediale Aufmerksamkeit erregt hat.
Firefox 3.6.3: Pwn2own-Lücke in Firefox gestopft
Mozilla hat ein Sicherheits-Update für Firefox 3.6 bereit gestellt. Es beseitigt eine Schwachstelle, die beim Hacker-Wettbewerb Pwn2own ausgenutzt wurde.
Foxit Reader 3.2.1: Foxit wappnet Reader gegen Programmausführung
Foxit Software hat die neue Version 3.2.1 seines kostenlosen PDF-Betrachters bereit gestellt. Darin haben die Entwickler Vorkehrungen getroffen, um die Ausführung von in PDF-Dateien eingebetteten Programmen zu unterbinden.
Wers glaubt: Die Aprilscherze der Antivirusfirmen
Auch die Antivirushersteller haben am 1. April versucht die Leser von Blogs und Pressemitteilungen in den April zu schicken. Merkwürdige Produkte, seltsame Studien und ungewöhnliche Orte für neue Labors sind darunter.
Die Mozilla-Entwickler haben ein Sicherheits-Update für ihren Browser Firefox bereit gestellt. Firefox 3.6.3 beseitigt eine Schwachstelle, die in der letzten Woche beim Hacker-Wettbewerb Pwn2own während der Sicherheitsskonferenz CanSecWest im kanadischen Vancouver von einem nur als "Nils" bekannten deutschen Sicherheitsforscher genutzt wurde, um Firefox zu hacken. Sie ermöglicht das Einschleusen und Ausführen von beliebigem Code. Sie betrifft so nur Firefox 3.6, Mozilla will jedoch für alle Fälle auch den Versionszweig 3.5 überarbeiten. Es sei nicht auszuschließen, dass eine Variante dieses Angriffs auch in Firefox 3.5 funktionieren könnte. Die Aktualisierung auf die Version Firefox 3.6.3 kann über die eingebaute Update-Funktion von Firefox bezogen werden.
→Download-Links | →Liste von Sicherheits-Updates | Mozilla Advisories
Designschwäche: PDF-Angriff ohne Sicherheitslücke
Ein Sicherheitsforscher zeigt, dass es keiner Sicherheitslücke in einem PDF-Betrachter bedarf, um eingeschleusten Code auszuführen. Die PDF-Spezifikation bietet ohnehin Möglichkeiten Programme auszuführen.
Fuzzing Botnet: Microsoft hat 1800 Fehler in Office 2010 entdeckt
Um möglichst viele Fehler schon vor dem Verkaufsstart von Office 2010 zu finden, hat Microsoft auch die Rechenleistung von übers Wochenende nicht benutzten Bürorechnern eingesetzt und viele Bugs gefunden.