amiga-news ENGLISH VERSION
.
Links| Forum| Kommentare| News melden
.
Chat| Umfragen| Newsticker| Archiv
.


.
  Je Seite
Nur Titel anzeigen
.


Archiv 'Neue Hard- und Softwareprodukte'


10.Nov.2001
Christoph Gutjahr (ANF)


Schwerwiegende Sicherheitslücke in MUI-Internet-Programmen? (Update III)
Unter dem Titellink ist ein (englisches) Dokument zu finden, welches eine schwerwiegende Sicherheitslücke in MUI Programmen aufdeckt.

Programme, die Text mit Hilfe eines MUI Text-Objektes anzeigen, können mit bestimmten Escape-Sequenzen dazu gebracht werden, über aktive AWNPIPE:/APIPE: Devices Shell-Befehle auszuführen. Im Klartext: Es ist theoretisch möglich, beispielsweise mittels einer Mail mit gezielt manipulierter Betreff-Zeile YAM dazu zu bringen, auf dem Rechner des Empfängers Dateien zu löschen.

Es handelt sich nicht um einen Fehler in MUI oder AwnPIPE:, es sollte Aufgabe des Programmierers sein, derartige Sequenzen herauszufiltern, bevor aus dem Internet empfangener Text angezeigt wird.

Als erste Sicherheitsmaßnahme wird empfohlen, entweder betroffene Progamme nicht mehr zu benutzen, oder beim Booten keine AwnPIPE:/APIPE: Devices zu mounten (Icons aus SYS:Devs/DosDrivers/ entfernen).

Betroffene Applikationen sind beispielsweise YAM oder StrICQ.

NICHT betroffen sind die Produkte von Vaporware, offensichtlich werden die ESC-Sequenzen hier bereits herausgefiltert (ab welcher Version wird nicht erläutert).

Nachtrag:
Jens Langner, einer der Hauptprogrammierer von YAM weist darauf hin, dass ein Hotfix bereits in Arbeit ist, und es bald ein 2.3-fix Release geben wird, der diese Sicherheitslücke in YAM beseitigt.

Nachtrag II:
Hynek Schlawack und Sebastian Bauer werden für SimpleMail schnellstmöglich einen Fix veröffentlichen.

Nachtrag III:
Wie aus dem Originaltext hevorgeht, ist diese Exploitgefahr bei PIPE: wohl nicht gegeben, da diese keine Startmöglichkeiten bietet: "The standard AmigaOS PIPE: is not affected since it is incapable of executing commands". Daher wurde der obige Text entsprechend geändert. (ps)

[Meldung: 10. Nov. 2001, 18:07] [Kommentare: 18 - 12. Nov. 2001, 14:52]
[Per E-Mail versenden]  [Druck-Version]  [ASCII-Version]

09.Nov.2001
Christoph Gutjahr (ANF)


Skins für den OS3.9 AudioCD Player
Unter dem Titellink ist eine Auswahl an neuen Skins für den AudioCD-Player von OS 3.9 zu finden. (ps)

[Meldung: 09. Nov. 2001, 20:16] [Kommentare: 11 - 11. Nov. 2001, 09:41]
[Per E-Mail versenden]  [Druck-Version]  [ASCII-Version]
07.Nov.2001
Jens Schönfeld (ANF)


Erste Software für VarIO Schnittstellenkarte
Im Support-Bereich der Webseite von individual Computers befindet sich ein erstes Archiv mit Software für die neue IO-Karte VarIO. Der Treiber erkennt auch die serielle Schnittstelle Silversurfer, und ersetzt damit das alte silversurfer.device. Das Installer-Script ist selbsterklärend und zweisprachig. Vor der Installation sollte das silversurfer.device gelöscht werden, Hardware sollte jedoch installiert bleiben. (ps)

[Meldung: 07. Nov. 2001, 22:52] [Kommentare: 7 - 09. Nov. 2001, 09:34]
[Per E-Mail versenden]  [Druck-Version]  [ASCII-Version]
1 453 900 ... <- 905 906 907 908 909 910 911 912 913 914 915 -> ... 920 960 1005

.
Impressum | Datenschutzerklärung | Netiquette | Werbung | Kontakt
Copyright © 1998-2024 by amiga-news.de - alle Rechte vorbehalten.
.