Hinweise


Antwort
 
LinkBack Themen-Optionen Thema durchsuchen Thema bewerten
Alt 14.09.2007, 11:18   #1
TP-Veteran
 
Benutzerbild von root_alpha
 
Registriert seit: May 2003
Ort: münchen
root_alpha hilft, wo's gehtroot_alpha hilft, wo's gehtroot_alpha hilft, wo's geht

QuickTime reißt Sicherheitsleck in Firefox auf


Der Sicherheitsspezialist Petko Petkov (pdp) weist in einem Blog-Eintrag auf eine Schwachstelle hin, durch die Angreifer mit präparierten QuickTime-Mediendateien beliebigen JavaScript-Code mit den höchsten Rechten in Firefox ausführen oder Programme auf dem Rechner starten können. Dazu muss Firefox als Standard-Browser auf dem Rechner eingerichtet und Apples QuickTime beziehungsweise Berichten zufolge auch QuickTime Alternative installiert sein – keine ungewöhnliche Konfiguration.
Das Problem tritt auf, wenn das QuickTime-Plug-in in Firefox sogenannte QuickTime-Link-Dateien (.qtl) verarbeitet. Diese XML-Dateien enthalten in der Regel einen Link auf die eigentliche Mediendatei und gegebenenfalls noch weitere Steuerungsanweisungen, die der QuickTime-Player befolgt. QuickTime interpretiert diese Anweisungen auch dann, wenn die Datei eine andere, ebenfalls mit dem QuickTime-Plug-in verknüpfte Endung wie .mov oder .mp3 besitzt.
Durch den Parameter qtnext in .qtl-Dateien kann beliebiger JavaScript-Code im Browser ausgeführt werden. Gibt ein Angreifer dort noch den Schalter -chrome an, läuft das JavaScript im Kontext von chrome – und damit mit Zugriffsrechten auf lokale Ressourcen. Petkov zufolge können Angreifer so etwa beliebige Browser-Komponenten wie Hintertüren installieren; arbeitet der Anwender mit Administratorrechten, seien auch beliebige Zugriffe auf Betriebssystemebene denkbar. heise Security konnte das Problem mit Firefox 2.0.0.6 und QuickTime 7.2.0.240 unter Windows XP mit Service Pack 2 nachvollziehen.

Wie sich Anwender schützen können, erläutert Petkov jedoch nicht. Anwender berichten, dass die NoScript-Erweiterung die Beispiel-Exploits blockiert, die Petkov zur Demonstration der Sicherheitslücke in seinem Blog bereitstellt. Im Test von heise Security funktionierten die Beispiel-Exploits bei installierter NoScript-Erweiterung tatsächlich nicht. Die Deinstallation von QuickTime stellt ebenfalls eine Alternative dar. Betroffene Anwender sollten daher entweder die NoScript-Erweiterung installieren, einen anderen Standard-Browser wie Opera einrichten oder QuickTime deinstallieren, bis Apple eine aktualisierte Software-Version herausgibt.

Siehe dazu auch: 0DAY: QuickTime pwns Firefox, Sicherheitsmeldung von pdp

Quelle: www.heise.de
__________________
mfg. - - Mario - - Icq 124346551 : MyWebHome : photozauber.de : TP Karte :


Wann kommt den der TP Relaunch endlich !!!!?????
root_alpha ist offline   Mit Zitat antworten


Antwort

  Aktuelles Thema
  TP Hilfe Forum > Traum-Talk > Traum-News
QuickTime reißt Sicherheitsleck in Firefox auf QuickTime reißt Sicherheitsleck in Firefox auf
« Photoshop Express: Kostenloses Online-Photoshop | Updates für Adobe Lightroom und Camera Raw »

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:57 Uhr.

Powered by: vBulletin Version 3.7 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd. / Search Engine Friendly URLs by vBSEO 3.2.0 ©2008, Crawlability, Inc.
Traum-Projekt.com | Suchen | Archiv | Impressum | Kontakt | | | Nach oben |



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67