symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
Mozilla-Lücken und das RUS-CERT
Veröffentlicht durch XTaran am Freitag 12. Maerz, 12:13
Aus der Haaaalt!-So-war-das-doch-gar-nicht-gemeint... Abteilung
Security Die meisten werden sicher schon von den Sicherheitslücken in Mozilla 1.4 (Systemfunktionen per JavaScript aufrufen, Proxy-Paßwörter ausspähen) bei Heise gelesen haben. Und auch daß die dritte Lücke, eine Möglichkeit Cookies mit beliebigem Pfad von Seiten auf dem gleichen Server auslesen zu können, nicht nur Mozilla 1.4, sondern auch den MSIE, Konqueror/Safari und Opera betrifft, werden viele über die heute veröffentlichten KDE-Updates von RedHat (RHSA-2004:075-01), Debian (DSA-459) und Mandrake (MDKSA-2004:022) mitbekommen haben. Auch die vierte, im Heise-Artikel erwähnte, ASN.1-Lücke betraf nicht nur Mozilla...

Das CERT des Rechenzentrums der Uni Stuttgart (RUS-CERT) sah dies zum Anlaß zu erklären, Mozilla sei "gegenwärtig [...] zumindest in Sicherheitsfragen [...] offensichtlich keine überzeugende Alternative zum Marktführer" und daß bereits MSIE-Schwachstellen mit Mozilla unter Windows erfolgreich zur Dialer-Installation genutzt werden konnten.

Allerdings ruderte das RUS-CERT schnell wieder zurück: Nach entsprechendem Presseecho, wie zum Beispiel auch bei Heise, wurde gestern noch schnell folgendes Update hinter oben zitierte Textstelle gesetzt: "Obiger Absatz wurde offenbar so interpretiert, daß vom Einsatz von Mozilla Abstand genommen werden soll. Wir wollten lediglich darauf hinweisen, daß auch Mozilla keine Lösung für die Sicherheitsprobleme darstellt, die derzeit alle Clients plagen. Insbesondere benötigt selbst Mozilla regelmäßige Sicherheitsupdates, die nicht von allen Distributoren bereitgestellt werden."

Sprich: Die einzig wahre Lösung ist, sich einen Browser zu suchen, dessen Entwickler fleissig, gewissenhaft und wenn möglich vollständig hinterherpatchen und diesen dann auch regelmäßig updaten. Kein Zuckerschlecken, wenn man einfach nur sicherheitsbewußt surfen will...

Sharereactor seit 24h down... | Druckausgabe | Übwachung der Fernseher in den USA  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • BugTraq
  • Debian
  • Heise
  • KDE
  • Konqueror
  • Mandrake
  • Mozilla
  • Opera
  • RedHat
  • Systemfunktionen per JavaScript
  • Proxy-Paßwörter ausspähen
  • bei Heise
  • Cookies mit beliebigem Pfad
  • RHSA-2004:075-01
  • DSA-459
  • MDKSA-2004:022
  • ASN.1-Lücke
  • RUS-CERT
  • keine überzeugende Alternative
  • auch bei Heise
  • Mehr zu Security
  • Auch von XTaran
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    Dillo. (Score:2, Tiefsinnig)
    Von benz (bsiegert at gmx dot de) am Friday 12. March, 15:35 MEW (#1)
    (User #1541 Info) http://benz.mine.nu/
    Der kann so wenig, dass Sicherheitslücken keine Chance haben :). Und es ist der schnellste Browser, den ich kenne -- noch vor diversen Textbrowsern. Nachteil: kein CSS.

    Andererseits: Für viele Seiten braucht man dann doch einen "vollständigen" Browser, und da empfinde ich die Mozilla-Engine derzeit als das Nonplusultra. Und wenn man Firefox nimmt, ist sogar die Geschwindigkeit vertretbar. Dass sich solche Sicherheitslücken einschleichen, ist zwar bedauerlich, aber bei einem solchen Riesenbatzen an Code sicherlich nicht zu vermeiden.

    --Benny.
    Re: Dillo. (Score:2)
    Von XTaran (symlink /at/ deux chevaux /dot/ org) am Friday 12. March, 16:36 MEW (#2)
    (User #129 Info) http://abe.home.pages.de/
    Sehe das ähnlich. Wobei zumindest laut meiner Erinnerung Dillo auf meiner 84-MHz-Sparc mit 48 MB RAM nicht viel schneller ist als Opera, falls überhaupt. Jedenfalls habe ich Dillo nicht mehr groß angerührt, seit ich gemerkt habe, daß es Opera auch für Sparc-Linux gibt. Hauptgrund: CSS und Mouse-Gestures. Und natürlich Geschwindigkeit.

    Ansonsten schätze ich Gecko auch sehr, mein Lieblingsbrowser heißt Galeon 1.2.x, wobei ich mir Firefox auch mal anschauen sollte, da bei gewissen Distributionen nur der instabile Galeon 1.3.x dabei ist und ich Galeon 1.2.x mit GNOME 2 nicht kompiliert bekam...

    BTW: Gibt's eigentlich einen Text-Browser, der CSS wenigstens ansatzweise mittels ANSI-Codes, slang oder ncurses interpretiert? w3m soll ja gerüchteweise JavaScript können...

    --
    There is no place like $HOME
    Re: w3m (Score:0)
    Von Anonymer Feigling am Friday 12. March, 19:11 MEW (#3)
    > w3m soll ja gerüchteweise JavaScript können...
    huch davon hab ich aber noch nicht viel gemerkt. weisst du genaueres?
    Re: w3m (Score:0)
    Von Anonymer Feigling am Saturday 13. March, 11:48 MEW (#5)
    Tja, es soll tatsächlich mal eine w3m-Umsetzung mit JS gegeben haben; ich denke NGJ/NJS war dort halbherzig eingebaut. Allerdings macht JS in 'nem Textbrowser wenig Sinn, wenn JavaScript heutzutage eh nur noch zum Herumfliegenlassen von
    s verwendet wird.

    Re: Dillo. (Score:0)
    Von Anonymer Feigling am Saturday 13. March, 04:42 MEW (#4)
    > w3m soll ja gerüchteweise JavaScript können...

    Verwechselst du den gerade mit links? Von dem ist mir das bekannt.
    Re: Dillo. (Score:1)
    Von XTaran (symlink /at/ deux chevaux /dot/ org) am Monday 15. March, 10:58 MEW (#7)
    (User #129 Info) http://abe.home.pages.de/
    Kann sein, ja. Bin mir nicht sicher, welcher von beiden... Und den Unterschied zwischen links und elinks kann ich mir auch nie merken.

    --
    There is no place like $HOME
    Re: Dillo. (Score:2)
    Von pfr am Sunday 14. March, 09:21 MEW (#6)
    (User #4 Info) http://www.math.ethz.ch/~pfrauenf/
    ich Galeon 1.2.x mit GNOME 2 nicht kompiliert bekam

    Galeon 1.2.x basiert ja auch noch auf Gnome 1.4.
    --
    Kühe geben keine Milch, die Bauern nehmen sie ihnen weg!

    Galeon 1.2.x vs 1.3.x/GNOME2 (was: Re: Dillo.) (Score:2)
    Von XTaran (symlink /at/ deux chevaux /dot/ org) am Monday 15. March, 11:28 MEW (#8)
    (User #129 Info) http://abe.home.pages.de/
    Ja, ich weiß, aber ich meine mich zu erinnern, gelesen zu haben, daß GNOME 2 abwärtskompatibel sei.

    <rant>
    Falls nicht, werde ich SuSI 9.0 in Zukunft noch mehr verfluchen und mir noch mehr ein Woody auf den Arbeitsplatz wünschen, denn in Sid ist ja auch nur noch der feature-lose, instabile Galeon 1.3.x mit dem beknackten Handling (Tabs verschieben nur noch per Drag&Drop was bei mehreren Fenstern auf verschiedenen Desktops so richtig scheiße kommt, Ctrl-A geht dank Windows nicht zum Zeilenanfang und die Keybindings kann man leider auch nicht mehr ändern, von den Konfigurationseinstellungen aus Galeon 1.2.x fehlt sowieso 2/3, die Toolbar-Buttons kann man auch nicht mehr einfach austauschen, der geniale Links-Button fehlt auch, X-Cut-&-Paste mit Markieren und mittlerer Maustaste tut in der Adreßzeile nicht mehr, es gibt kein Toolbar-Item zur Suche im Dokument mehr, der geile Bookmarkeditor ist futsch, die Mini-Scrolleiste zum Scrollen der Tabs hat eine neue, hirnkranke Semantik, Ctrl-Insert geht noch, aber Shift-Delete nicht mehr, etc.) drin. *luftablaßundhoffdaßmirjemanderzähltgaleon13xkönnedasinderzwischenzeitauchallesundwärestabil*
    </rant>

    (Jaja, bevor ich hier rumbashe sollte ich die aktuelle Version mal testen, da habe ich aber keine Lust zu, weil zu sauer auf Galeon 1.3.x als daß ich da noch groß Arbeit reinstecken will.)

    --
    There is no place like $HOME

    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen