Alle Beiträge von Konstantin Filtschew

Über Konstantin Filtschew

Building an operation system without source code, is like buying a self assemble space shuttle without instructions. (Author unknown)

Sicherheitsfehler in dem MySQL Server

Die MySQL Entwickler stellen neue Pakete für alle Versionen des MySQL Servers 4.X und 5.X zur Verfügung. Die Vorgänger versionen enthalten 2 schwerwiegende Sicherheitsfehler.

Durch einen der Sicherheitsfehler wird es angemeldeten Benutzern möglich, Informationen aus dem Server auszulesen, auf die er kein Zugriff haben dürfte. Durch den selben Fehler ist es ebenfalls möglich einen Puffer Überlauf zu provozieren.
Das Problem wird erst durch z.B.  fehlerhafte PHP-Skripts gravierend, da das Skript eine Verbindung zum  MySQL Server aufbaut und ihm Informationen übergibt. Solche feherhafte Skripts können Angreifer ausnutzen und sehr großen Schaden verursachen.

Die aktualisierten Versionen(.0.27, 4.1.19, 5.0.21, 5.1.10) stehen auf der MySQL Download Seite zur Verfügung: http://dev.mysql.com/downloads/

Zur Zeit stehen noch keine Pakete von Distributoren zur Verfügung. Allen Server Administratoren wird dringend geraten auf aktuelle Versionen zu wechseln.

Opera Mini in der Vesion 2.0 erschienen

Der Browser Opera Mini ist in der Version 2.0 erschienen. Außer dem verbesserten Bedienkomfort wurden viele kommerzielle Spezialitäten wie z.B. das Runterladen von Klingeltönen und andere Funktionen implementiert.

Opera Mini bereitet Internet Seiten für das Handy auf und komprimiert sie, um Bandbreite und Ladezeiten zu sparen. Für weitere Informationen siehe: http://konstantin.filtschew.de/blog/?p=20

Die aktuelle Version ist wie immer auf der Opera Seite erhältlich:

Programmieren ohne Tippen

Um das Leiden der Programmieren kümmert sich ein Forscher aus Kanada. Er hat eine Spracherkennungssoftware für die Bedürfnisse von Programmierern geschrieben.
Normale Spracherkennungssoftware eignet sich nicht für die sprachliche Eingabe von Programm Code.
Viele Programmierer leiden unter Schmerzen in Händen, Armgelenken, Nacken und Rücken, als Folge intensiver Bildschirmarbeit. Hier greift diese Software ein und ermöglicht die Eingabe von Code ohne Tastatur.

Die aktuelle Version ermöglicht die Eingabe von Python Code. Aber nach der Aussage vom Entwickler, lässt sich die Software jeder Programmiersprache anpassen.

Das werde ich mir Mal ansehen, hier der Link für alle Leser:

http://voicecode.iit.nrc.ca/

OpenBSD 3.9 erschienen

Einen neue Version des Open Source Betriebssystems OpenBSD ist in der Version 3.9 erschienen.

Diese Betriebssystem zeigt sich durch besonders hohe Sicherheitsansprüche. Die Bemühungen scheinen gerechtfertigt, den seit Jahren wurde kein Sicherheitsfehler in OpenBSD gefunden.

Die neue Version erscheint wie immer mit einem Lied und einigen Neuerungen.

Weitere Informationen:

http://www.openbsd.org/39.html

Internet Explorer weißt schwere Sicherheitslücken auf

Microsoft Internet Explorer hat einen schwerwiegenden Fehler, der Angreifern ohne das Einwirken des Benutzers ermöglicht, vollen Zugriff auf das System zu bekommen.

Im Moment ist noch immer kein Patch für den Fehler vorhanden. Es existiert auch kein Work around, um das Problem zu umgehen. Da der Exploit noch nicht veröffentlicht wurde, sind noch keine Internet Seiten bekannt, die den Fehler ausnutzen.

Allen Benutzern wird geraten einen alternativen Browser zu verwenden.
Leider hat die aktuelle Version von Firefox ebenfalls einen offenen Sicherheitsfehler, der hoffentlich bald behoben ist. Im Moment scheint nur Opera als Browser für alle Betriebssysteme keine bekannten Sicherheitsfehler zu besitzen.

Wir warten gespannt auf neueste Updates!

Weitere Informationen:

PHP wieder mit Sicherheitslücken: Pufferüberlauf und Denial-of-Service

In PHP wurden mehrere Sicherheitslücken in den Funktionen wordwrap(), array_fill() und substr_compare(). Alle Sicherheitslücken sind kritisch und erfordern eine Aktualisierung von PHP.
Da das PHP-Team aber auf die Kontaktversuche des Finders der Lücken nicht reagiert hat, wurden Diese veröffentlicht. Moment existiert noch immer kein Update für PHP Version. Dazu existiert das Problem in allen PHP Versionen und erfordert eine dringende Behebung.

Die Advisory ist unter folgender URL zu erreichen:
http://www.infigo.hr/en/in_focus/advisories/INFIGO-2006-04-02

Sobald Aktualisierungen verfügbar sind, werden Diese auf der PHP-Seite veröffentlicht werden: http://www.php.net/downloads.php

Aktualisierung für den stabilen Zweig von Debian auf GNU/Linux 3.1r2

Ein weiterer Pflege Release für den stabilen Zweig von Debian Linux wurde veröffentlicht. Wie auf der Seite beschrieben, wurde hauptsächlich Sicherheitsaktualisierung in das Release aufgenommen und damit hauptsächlich den security server entlastet. Unter den Paketen sind auch einige neue Pakete, die zur Bereinigung von Fehlern dienten.

Alle Informationen zu den Änderungen sind hier zu haben: http://www.debian.org/News/2006/20060419

Mehrere Sicherheitslücken in NetBSD behoben

Nach FreeBSD hat jetzt auch NetBSD mehrere kritische Lücken beseitigt. Die Entwickler haben kritische Sicherheitslücken geschlossen, die es erlaubt haben unautorisierten Zugriff auf E-Mail-Daten zu erlangen, das System unter Umständen lahm zu legen und sogar beliebigen Schadcode über das Netz auszuführen.

Die Sendmail Lücke betrifft nicht nur NetBSD, sondern alle anderen Betriebssysteme, die Sendmail nutzen. Für weitere Informationen verweise ich auf die Seiten der Entwickler.

Weitere Informationen:

Horde Framework weißt mehrere Sicherheitsfehler auf

Im Horde Framework wurden mehrere kritische Sicherheitsfehler gefunden. Über die Hilfe Funktion lässt sich Code in das Framework einschleußen. Die Entwickler geben keine weiteren Informationen zu den Fehler raus.
Allen Nutzern wird drigend geraten auf eine aktuelle Version 3.1.1 oder 3.0.10 zu wechseln, da alle Horde 3 Versionen von dem Problem betroffen sind.
Horde ist ein Framework basierend auf PHP, dass für Webanwendungen genutzt wird. Es existieren sehr viele Erweiterungen und Tools, die auf Framework basieren.
Mein früherer Blog Eintrag zu dem Framework und den Plugins:

Weitere Informationen gibt es auf der Horde Seite: