Archivlink: javarea.de Forum > News > Mozilla 1.7.5 behebt Sicherheitsleck
Vollständigen Link anzeigen: javarea.de Forum > News > Mozilla 1.7.5 behebt Sicherheitsleck

Pages: [1]

geschrieben von Marcel am 03.01.2005 - 11:48
Zitat
 Sicherheitsloch in Mozillas NNTP bekannt geworden
Wie erst später bekannt wurde, behebt die am 20. Dezember 2004 erschienene Version 1.7.5 der Web-Suite Mozilla ein Sicherheitsleck, über das Angreifer Programmcode auf einem fremden System ausführen können. Mittels überlanger NNTP-URLs kann ein Angreifer einen Buffer Overflow auslösen.

Entdeckt wurde der Fehler von Maurycy Prodeus, der sich für eine Veröffentlichung eines entsprechenden Security Advisory entschied, nachdem das Mozilla-Team darauf nicht explizit hingewiesen hatte. Der bereinigte Fehler wird auch nicht auf der speziellen Mozilla-Seite über behobene Sicherheitslücken erwähnt. Das Sicherheitsloch ist in Mozilla 1.7.3 und früheren Versionen des Browsers enthalten.

Das Sicherheitsloch befindet sich in den Routinen vom Network News Transport Protocol (NNTP) und kann von einem Angreifer mittels extralanger NNTP-URLs (news://) ausgenutzt werden, da die Funktion MSG_UnEscapeSearchUrl() einen Fehler aufweist und sich so ein Buffer Overflow erzeugen lässt. Dies bringt die Applikation zum Absturz, soll aber nach Angaben des Entdeckers auch zur Einschleusung von Programmcode genutzt werden können.

In der bereits seit dem 20. Dezember 2004 verfügbaren Version 1.7.5 von Mozilla wurde der Fehler behoben, die mittlerweile auch in deutscher Sprache zum Download bereitsteht.


Quelle: Golem
Links:
Mozilla
Mozilla Download


Powered by: JBB v.2.0.4 Copyright ©2000-2006, www.javarea.de.