Zum Hauptinhalt Zur Navigation

Security

Microsoft lässt Word-Sicherheitslücken weiter offen

Patch-Day schließt fünf Excel-Lecks und drei Outlook-Sicherheitslücken. Die Vermutung hat sich nicht bestätigt, dass Microsoft endlich die drei offenen Sicherheitslücken in Word schließt. Zwar hat der Softwarekonzern drei Patches für sein Office-Paket veröffentlicht, aber keines dieser Korrekturen kümmert sich um die seit Dezember 2006 bekannten Sicherheitslücken, zu denen im Internet bereits Schadcode unterwegs ist. Immerhin wird das im Januar 2007 bekannt gewordene Sicherheitsleck in Excel geschlossen.

Kreditkarten-Transaktionen entlarven Kinderporno-Kunden

Zusammenarbeit von Strafverfolgung und der deutschen Kreditkartenwirtschaft. Dank einer engen Zusammenarbeit mit der deutschen Kreditkartenwirtschaft konnten das Landeskriminalamt Sachsen-Anhalt und die Zentralstelle der Staatsanwaltschaft Halle einen "bedeutenden Ermittlungserfolg gegen Kinderpornografie" vermelden. Insgesamt 322 deutsche Tatverdächtige wurden ermittelt, die über eine im Ausland betriebene Website per Kreditkarte kinderpornografisches Material bezogen.

US-Geheimdienst half bei Entwicklung von Windows Vista

Neue Sicherheitsfunktionen mit Hilfe der NSA entstanden? Wie Microsoft erstmals einräumte, hat der Softwarekonzern bei der Entwicklung von Windows Vista Hilfe von dem US-Geheimdienst NSA (National Security Agency) erhalten. Die NSA-Hilfe bezieht sich angeblich auf Schutzmechanismen für Windows Vista, um Viren, Würmer oder andere Schädlinge abzuwehren.

Sicherheitslücken in X-Server von X.org

Mehrere Funktionen anfällig für Integer Overflows. In dem X-Server von X.org stecken mehrere Sicherheitslücken, die zu Integer Overflows führen können. Ausgenutzt werden können sie zwar nur von einem bereits authentifizierten Client, betroffen sind allerdings alle Versionen seit X.org 6.8.2. Patches stehen bereits zum Download bereit.

Gefährliches Sicherheitsleck in Excel

Kein Patch von Microsoft verfügbar. In Microsofts Tabellenkalkulation Excel wurde ein Sicherheitsloch gefunden. Angreifer können darüber beliebigen Programmcode ausführen. Opfer müssen lediglich dazu gebracht werden, eine entsprechend manipulierte XLS-Datei zu öffnen.
undefined

Sonos: ZonePlayer spielt nun auch DRM-geschützte Musik

Software-Update Version 2.1 unterstützt das Microsoft-DRM. Der kalifornische Hersteller Sonos bietet mit seinen ZonePlayern auch synchronisiert arbeitende Netzwerk-Audio-Abspielgeräte zur Beschallung einzelner bis mehrerer Räume. Nun hat Sonos die Softwareversion 2.1 veröffentlicht, mit der die ZonePlayer auch Musikstücke abspielen können, die im Microsoft-DRM-Korsett stecken.

Opera 9.1 schließt zwei Sicherheitslücken

Sicherheitslöcher erlauben Ausführung beliebigen Codes. Mitte Dezember 2006 erschien Opera in der Version 9.1 mit integriertem Phishing-Schutz. Wie erst jetzt bekannt wurde, korrigiert der aktuelle Browser zwei Sicherheitslücken. Beide Sicherheitslecks können von Angreifern zum Ausführen von Programmcode missbraucht werden. Während das eine Sicherheitsloch bei der Anzeige von jpeg-Bildern zuschlägt, tritt das andere bei der Darstellung von SVG-Daten auf.

Sicherheitslücke im PDF-Format entdeckt

Fehler steckt in den PDF-Spezifikationen. Im Rahmen des "Month of Apple Bugs" (MOAB) wurde eine Sicherheitslücke im PDF-Format aufgedeckt. Diese verursacht entweder Programmabstürze, kann aber auch für das Ausführen von Programmcode missbraucht werden. Mehrere Anzeigeapplikationen sind von dem Problem betroffen.

Moka5 LivePC - Virtuelle Maschinen auf dem USB-Stick

LivePC-Engine nutzt den VMware Player. Die kostenlose Moka5-LivePC-Engine hilft dabei, eine virtuelle Maschine einzurichten und diese auf einem USB-Datenträger zu speichern. Davon lässt sich das in der virtuellen Umgebung installierte Betriebssystem an jedem beliebigen Windows-Rechner ausführen. Verschiedene Optionen sollen außerdem helfen, das virtuelle System abzusichern. Eine Beta-Version ist anlässlich der CES erhältlich.
Die Golem Newsletter : Das Wichtigste für Techies und IT-Leader auf einen Blick. Jetzt abonnieren

Kritische Sicherheitslücken in WordPress

Version 2.0.6 beseitigt einige Probleme der freien Blog-Software. Zwei kritische Fehler in der freien Blog-Software WordPress werden mit der neuen Version 2.0.6 beseitigt. Sicherheitsexperte Stefan Esser hatte auf zwei Fehler in der Software hingewiesen, durch die Dritte evtl. Administrationsrechte über ein entsprechendes Blog erlangen können.

Microsofts Patch-Day: Weniger Patches als angekündigt

Neue Planung sieht nur noch insgesamt vier Patches vor. Ohne jegliche Begründung hat Microsoft die Menge der Patches für den Patch-Day im Januar 2007 um die Hälfte reduziert. Was den Software-Giganten zu diesem Schritt bewogen hat, bleibt offen, denn es gibt keine Begründung aus Redmond für diesen ungewöhnlichen Schritt.

Netzwerk-Backup Bacula 2.0 mit Verschlüsselung

Software ist als Open Source verfügbar. Die freie Netzwerk-Backup-Lösung Bacula ist in der Version 2.0 erschienen und kann Daten nun auf Volumes verschlüsselt speichern. Die neue Version soll außerdem mit Wechseldatenträgern besser umgehen können und insgesamt flexibler sein. So lassen sich Skripte vor und nach einem Job starten.

Microsoft schließt endlich Word-Sicherheitslücken

Weitere Office- und Windows-Lecks werden ausgemerzt. Für den Patch-Day am 9. Januar 2007 wird Microsoft aller Voraussicht nach endlich die offenen Sicherheitslücken in Word schließen. Alle drei in Word gefundenen Sicherheitslecks wurden bereits im Dezember 2006 entdeckt, bisher aber nicht korrigiert. Außerdem stehen Fehlerkorrekturen für Windows, Visual Studio und weitere Office-Komponenten an.

24 Stunden offen: Unibibliothek mit RFID-Wächter

Verdreifachung der Besucherzahlen verzeichnet. Um die Öffnungszeiten von Bibliotheken zu verlängern, ohne ausufernde Personalkosten verkraften zu müssen, gehen einige dazu über, die Bücher mit RFID-Modulen auszustatten und die Ausleihe und Rückgabe elektronisch vorzunehmen. Die Uni Karlsruhe setzt ein solches System seit April 2006 ein - und promt verdreifachten sich die Benutzerzahlen.

Sicherheitslücke in OpenOffice.org

Eingebettete Vektorbilder erlauben Code-Ausführung. In OpenOffice.org 1.1.5 sowie 2.0.x steckt ein Sicherheitsloch, das sich bei der Verarbeitung von WMF- oder EMF-Dateien bemerkbar macht. Angreifer können darüber beliebigen Programmcode ausführen. Für OpenOffice.org 1.1.5 gibt es einen separaten Patch, während Nutzer von OpenOffice.org 2.0.x auf die Version 2.1 wechseln müssen.

Browser-Plug-In: Sicherheitsleck im Adobe Reader

Fehler in Adobe Reader 8.x korrigiert. Das Browser-Plug-In für den Adobe Reader enthält ein Sicherheitsleck, worüber Angreifer beliebige JavaScript-Kommandos ausführen können. Dazu müssen Opfer lediglich zum Öffnen einer entsprechend manipulierten URL gebracht werden. Im aktuellen Adobe Reader 8.x ist das Problem bereits korrigiert.

Workaround-Patch für QuickTime-Sicherheitsloch

Patch umgeht Sicherheitsgefahr in QuickTime 7.1.3. Zumindest für die MacOS-Fassung von QuickTime 7.13 steht ein Workaround-Patch zum Download bereit. Damit soll der gestern berichtete Fehler in QuickTime umgangen werden, worüber Angreifer beliebigen Code ausführen können. Auf der Windows-Plattform bleibt der QuickTime-Fehler weiter bestehen.

Sicherheitslücke im VLC Media Player (Update)

Beispiel-Code im Internet zu finden. Der VLC Media Player weist in der Mac- und Windows-Version eine Sicherheitslücke auf, worüber Angreifer beliebigen Programmcode ausführen können. Bereits das Öffnen eines entsprechend präparierten Links kann genügen, um Opfer einer solchen Attacke zu werden. Mittlerweile steht auch ein Patch für den VLC Media Player bereit.

23C3: Xbox 360 gehackt

Linux und MacOS sollen bald auf der Microsoft-Spielekonsole laufen. Im Rahmen von Lightning Talks genannten Projektkurzvorstellungen auf dem 23. "Chaos Communication Congress" (23C3) widmete sich ein maskierter, wortloser Hacker der Xbox 360. Das Versprechen: Linux und MacOS werden bald auf der aktuellen Microsoft-Spielekonsole laufen.

Sicherheitslücke in QuickTime entdeckt (Update)

Noch kein Patch zur Abhilfe verfügbar. In Apples QuickTime wurde ein Sicherheitsleck entdeckt, für das bereits Beispiel-Code verfügbar ist. Bei der Verarbeitung des URL-Typs "rtsp" tritt ein Pufferüberlauf auf, worüber ein Angreifer beliebigen Programmcode ausführen kann. Bislang steht kein Patch zur Beseitigung des Fehlers bereit.

23C3: Angriff auf Anonymisierungsdienst "Tor"

Identifizierung von Rechnern über elektrische Eigenschaften. Zum Abschluss des 23. "Chaos Communication Congress" (23C3) in Berlin hat ein britischer Wissenschaftler umfangreiche Studien zu möglichen Lücken in Anonymisierungsdiensten vorgelegt. Als Beispiel diente dabei "The Onion Router" (Tor), in dessen Netz Steven Murdoch einzelne PC unter anderem an ihrer indivuellen Taktabweichung identifizieren konnte.

Erotikseitenbesuch: Falscher Verdacht wegen offenem WLAN

Kriminalpolizei ermittelte gegen 63-jährigen Anschlussinhaber. Zu Unrecht ist ein 63-jähriger Mann aus Nürnberg ins Visier der Kriminalpolizei geraten. Ein Betreiber von Erotikseiten hatte ihn angezeigt, da er die angefallenen Kosten für den Besuch der schlüpfrigen Seiten nicht bezahlte.

23C3 - Who can you trust? Politikerüberwachung gefordert

4.200 Besucher von denen sich 1.000 Besucher freiwillig via RFID orten ließen. Auch dieses Jahr hat der Chaos Computer Club auf dem 23. Chaos Communication Congress wieder den Rahmen für zahlreiche Vorträge und Workshops geschaffen und die Veranstalter ziehen ein positives Fazit. Der Blick in die Zukunft prophezeit ein spannendes Jahr und zunehmende Nutzung von Überwachungstechnik bei zugleich sinkender Hemmschwelle. Dementsprechend kamen Forderungen auf, eine umfangreiche Politikerüberwachung als vertrauensbildende Maßnahme einzuführen.

23C3: DVB - "Ein großer Pufferüberlauf"

Drahtlos-Technologien DVB und Bluetooth im Visier der Hacker. Mit einem gerade erst fertig gestellten DVB-T-Sender können die Teilnehmer des 23. Chaos Communication Congress (23C3) sich erstmals die Vorträge auch anschauen ohne dabei im Saal zugegen zu sein. Die Entwicklung des Senders offenbarte Sicherheitsprobleme und auch auf Schwächen des Bluetooth-Standards wurde erneut hingewiesen.

23C3: Bericht über Erfolge gegen holländische Wahlcomputer

Niederländische Initiative schlägt vor europaweit gegen E-Voting vorzugehen. Die niederländische Kampagne "Wir vertrauen Wahlcomputer nicht" hat mit dem erfolgreichen Hack des Wahlcomputers von Nedap für einigen Wirbel gesorgt. Auf dem 23. Chaos Communication Congress (23C3) in Berlin berichtete die Initiative über die Erfolge und Probleme, die im Verlauf der Kampagne auftraten.

RFID-Großversuch in Tokio

Schneller zum richtigen Club finden. Anfang Dezember begann in Tokios Geschäfts- und Vergnügungsviertel Ginza ein RFID-Großversuch. Rund 10.000 verteilte RFID-Tags werden im Zusammenspiel mit einem Internet-Server, einer WLAN-/Bluetooth-Infrastruktur und speziellen Lesegeräten Informationen zu Orten mehrsprachig verfügbar machen, berichtet die Computerworld.

Bundesdatenschützer gegen Online-Hausdurchsuchung

"So etwas tut man einfach nicht". Der Bundesbeauftragte für den Datenschutz hat Plänen der Bundesregierung widersprochen, die unbemerkte Durchsuchung von privaten PCs über das Internet zu legalisieren. In einem Interview hatte zuvor Innenminister Schäuble erneut ein entsprechendes Gesetz gefordert.

HD-DVD-Filme - Nicht mehr sicher?

Erstes Software-Tool entfernt AACS-Entschlüsselung. Um auf Blu-ray Discs und HD-DVDs ausgelieferte hochauflösenden Spielfilme zu schützen, drängten die Filmwirtschaft auf starke Kopierschutzmechanismen - und wählte AACS. Nun hat ein Tüftler herausgefunden, wie sich zumindest bei HD-DVD-Filmen mit einem einfachen Software-Tool der Kopierschutz entfernen lässt.

"Sicherheit im Internet" als OpenBook

O'Reilly bietet Sicherheits-Leitfaden zum kostenlosen Download an. Einen praxisnahen Leitfaden zum Thema "Sicherheit im Internet" will O'Reilly mit dem gleichnamigen Buch der Reihe "o'reillys basics" geben, das nun auch als OpenBook als kostenloser Download zu haben ist.

EU-Kommission verlangt unabhängigen deutschen Datenschutz

Bundesregierung droht eine Klage aus Brüssel. Die Europäische Kommission verlangt von den deutschen Bundesländern, innerhalb von zwei Monaten die "völlige Unabhängigkeit" ihrer Datenschutzbehörden herzustellen. Andernfalls drohe Deutschland laut dem Jurist und Bürgerrechtler Patrick Breyer eine Klage der EU-Kommission vor dem Europäischen Gerichtshof.

23C3: CCC lädt zu 130 Vorträgen nach Berlin

Alle Vorträge werden mit einem selbst gebauten DVB-T-Sender übertragen. Die Zeit zwischen den Jahren füllt der Chaos Computer Club wie in jedem Jahr mit dem nun 23. Chaos Communication Congress (23C3), der vom 27. bis zum 30. Dezember 2006 im Berliner Congress Center (bcc) am Alexanderplatz in Berlin stattfindet. 130 Vorträge und 20 Workshops stehen auf dem Programm, ebenso eine Keynote unter dem Titel "Who can you trust?" von John Perry Barlow, Musiker in der Band "Grateful Dead" und einer der Gründer der Electronic Frontier Foundation (EFF).

NRW verabschiedet Gesetz zur Online-Durchsuchung

SPD spricht von "digitalem Hausfriedensbruch". Mit den Stimmen von CDU und FDP hat der Landtag von Nordrhein-Westfalen am 20. Dezember 2006 eine Änderung des Verfassungsschutzgesetzes des Landes beschlossen. Demnach dürfen die Behörden auch mit rechtlicher Deckung private Computer unerkannt überwachen.

Grüne: Fingerabdruck-Reisepass birgt Sicherheitsrisiken

Gefahr von Identitätsdiebstählen. Die Pläne der Bundesregierung, künftig auch den elektronisch erfassten Fingerabdruck im Reisepass zu integrieren, stößt bei der Opposition auf herbe Kritik. Die innenpolitische Sprecherin Silke Stokar und Wolfgang Wieland, Sprecher für innere Sicherheit (Bündnis 90/Die Grünen) bezeichnen die Aufnahme von Fingerabdrücken als ein Sicherheitsrisiko für den Passinhaber.

Kluger Fahrradhelm warnt vor Gefahren

Helm zeichnet Geräusche und Bilder der Umgebung auf. Das Massachusetts Institute of Technology (MIT) hat einen Media-Helm entwickelt, der einem Radfahrer Informationen aus seiner Umgebung übermitteln und damit die Fahrsicherheit erhöhen soll. Dazu nimmt der Helm Geräusche, Bilder und Bewegungen aus der Umgebung auf und analysiert sie, um notfalls vor Gefahren zu warnen.

Sicherheits-Update für SeaMonkey

SeaMonkey 1.0.7 schließt mehrere Sicherheitslücken. Nachdem zunächst Sicherheits-Updates für Firefox und Thunderbird erschienen sind, steht nun auch eine neue Version von SeaMonkey bereit. Neue Funktionen bringt SeaMonkey 1.0.7 hingegen nicht, weil es hier nur um die Beseitigung von Sicherheitslücken geht.

Januar 2007 soll der Monat der Mac-Bugs werden

MacOS X - doch keine sichere Burg? Eine Gruppe von Sicherheitsexperten will den Januar 2007 nutzen, um jeden Tag eine Sicherheitslücke in Apples Betriebssystem oder MacOS-X-Programmen aufzudecken, berichtet der Journalist Brian Krebs in seinem Blog für die Washington Post.

Hohe Haftstrafen für Millionenbetrug mit Dialern

Dennoch werden mutmaßlich erbeutete Gelder nicht eingezogen. Im so genannten "Osnabrücker Dialer-Prozess" hat das niedersächsische Landgericht nun ein weiteres Urteil gesprochen. Die beiden Hauptbeschuldigten wurden dabei zu Haftstrafen verurteilt, bei ihnen gefundenes Geld wird jedoch nicht eingezogen.

Sony zahlt Kaliforniern 175 US-Dollar für Rootkit-CDs

Außerdem Strafzahlungen von 750.000 US-Dollar vereinbart. Im Verfahren um eine Sammelklage von kalifornischen Käufern der mit umstrittenen Kopiersperren versehenen CDs von Sony BMG steht laut US-Berichten eine Einigung bevor. Demnach soll Sony jedem Kunden, der eine der fraglichen CDs besitzt, 175,- US-Dollar Schadensersatz zahlen.

Sicherheitsupdate schließt Quicktime-Lücke in MacOS X

Sicherheitslücke erlaubt das Ausspähen von Bilddaten. Eine Sicherheitslücke in MacOS X 10.4 erlaubt mit einer präparierten Webseite das Ausspähen von lokalen Informationen über Quicktime für Java und den Quartz Composer. Mit dem aktuellen Sicherheits-Update schließt Apple diese Lücke, die nur MacOS X 10.4.x und die Serverversion des Betriebssystems betrifft.

Sicherheitsanalyse von Windows Communication Foundation

Handlungsempfehlungen und eine Beispiel-Implementierung des BSI verfügbar. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat jetzt eine Sicherheitsanalyse von Microsofts Kommunikationsplattform "Windows Communication Foundation" (WCF) alias Indigo durchgeführt. Zudem wurde eine praxisorientierte Beispielanwendung zur sicheren Nutzung der WCF-Sicherheitsfunktionen erarbeitet und zusätzlich erforderliche Sicherheitsmaßnahmen abgeleitet.

Mozilla schließt Sicherheitslücken

Neue Versionen von Firefox und Thunderbird erschienen. Der Mozilla-Browser Firefox ist in den Versionen 2.0.0.1 und 1.5.0.9 erschienen, mit denen die Entwickler einige Sicherheitslücken des Browsers schließen. Gleiches gilt auch für den E-Mail-Client Thunderbird 1.5, der von einigen der Lücken ebenfalls betroffen ist.

Sammlung neuer DLP-Präsentationsprojektoren von Acer

Mit SVGA- und XGA-Auflösungen sowie unterschiedlichen Helligkeiten. Acer hat eine ganze Serie von DLP-Projektoren vorgestellt, die allesamt für den mobilen Einsatz vorgesehen sind. Die Geräte Acer XD1150 und XD1170D erreichen eine Auflösung von 800 x 600 Punkten bei einem Kontrastverhältnis von 2.200:1 bei einer Helligkeit von 1.800 ANSI-Lumen (XD1150) bzw. 2.300 ANSI-Lumen beim XD1170.

Apple integriert ZFS in kommendes MacOS X 10.5

Erste Entwickler-Builds von MacOS X 10.5 alias Leopard mit neuem Dateisystem. Schon länger liebäugelt Apple mit der Integration von Suns freiem Dateisystem ZFS in das eigene Betriebssystem MacOS X. Mit der kommenden Version 10.5 alias Leopard könnte es denn so weit sein. Erste Entwicklerversionen von Leopard bringen eine erste, aber wohl noch nicht vollständige Unterstützung mit.

Prince of Persia und Wetterkanal für Wii

Neues Firmware-Update steht bereit. Ubisofts Prinz aus Persien machte bereits auf verschiedenen Systemen eine gute Figur, nun soll er auch auf Nintendos Wii kommen - mit auf die Wii-Fernbedienung und den Nunchuk angepasster Steuerung. Zudem hat Nintendo nun endlich ein Wii-Update parat, mit dem der Wetterkanal aktiviert wird und die Spielekonsole nun auch zur kleinen Wetterfee wird.

ZFS für FUSE 0.3.0 erschienen

Dateisysteme lassen sich mounten und Daten lesen. Das "ZFS on Linux"-Projekt stellt mit der Version 0.3.0 eine Möglichkeit bereit, ZFS-Dateisysteme unter Linux zu lesen. Erstmals erlaubt es die Portierung von Suns Dateisystem Linux-Nutzern nun, ZFS-Partitionen zu mounten.

Mp3flat.com macht nach GEMA-Abmahnung weiter (Update)

Künftig können Nutzer nur noch eigene Aufzeichnungen herunterladen. Die GEMA hat den Betreiber der Plattform Mp3flat.com abgemahnt. Der Radiorekorder-Dienst hatte nach Angaben der Organisation Radiomitschnitte im MP3-Format angeboten, ohne die Lizenz für die Nutzung der Urheberrechte von Komponisten, Textautoren und Musikverlegern einzuholen. Die Betreiber von MP3Flat.com haben daraufhin ihren Dienst umgestellt, machen aber weiter.

Gericht: Journalistische Recherche-E-Mails kein Spam

Focus-Money sieht Recht der Presse zur Informationsbeschaffung gestärkt. Journalisten dürfen E-Mails für ihre Recherche-Anfragen versenden, so ein Urteil des Münchener Landgerichts I. Die Wirtschaftsredaktion Focus-Money hatte an über 9.000 Steuerberatungskanzleien eine Befragungs-E-Mail gesandt und fing sich dafür von einer Kanzlei eine Unterlassungsklage ein.

Auktionsplattform für Sicherheitslücken

Zero-Day-Exploit für Windows Vista soll angeblich 50.000,- US-Dollar kosten. Trend Micro hat laut eWeek eine Versteigerungsplattform für Sicherheitslücken entdeckt. Angeblich 50.000,- US-Dollar werden dort für einen so genannten Zero-Day-Exploit für Windows Vista gefordert, also Code, mit dem sich eine noch nicht gepatchte Sicherheitslücke ausnutzen lässt, für die bisher kein Patch existiert.
undefined

Opera 9.1 mit Phishing-Schutz erschienen

Phishing-Daten kommen von GeoTrust und PhishTank. Der norwegische Browser Opera ist in der Version 9.1 erschienen und wartet nun unter anderem mit einem datenbankbasierten Phishing-Schutz auf, der Nutzer in Echtzeit vor betrügerischen Webseiten schützen soll. Dabei setzt Opera auf die Zusammenarbeit mit GeoTrust und PhishTank.