symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
BufferOverflow im Apache
Veröffentlicht durch Raffzahn am Dienstag 18. Juni, 12:29
Aus der wdh Abteilung
Security Soltix schreibt "Wie einer ISS Empfehlung auf der Bugtraq zu entnehmen ist gibt es einen Pufferüberlauf im Apache Webserver (sowohl 1.3.x als auch 2.x) der unter Umständen dazu genutzt werden kann beliebigen Code auszuführen..."

Soltix schreibt weiter "Das Apache-Team spricht ebenfalls eine Empfehlung aus, und arbeitet mit Hochdruck an Lösungen. Siehe auch die Meldung des CERT-Teams der Uni-Stuttgart, die auch ein erstes gepachtes Debian-Packet zur Verfügung gestellt."

Und Heise weiss auch was dazu, wenn auch wie üblich mit viel Blah zum Zeilenschinden.

SuSE Pro Office mit SO6.0 | Druckausgabe | IE 5.2 für MacOSX  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Heise
  • Apache-Team
  • CERT-Teams
  • Blah
  • ISS Empfehlung
  • Mehr zu Security
  • Auch von Raffzahn
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    Zeilenschinden? (Score:0)
    Von Anonymer Feigling am Tuesday 18. June, 14:09 MES (#1)
    Also der Hinweis auf die Tatsache, dass ISS einerseits Microsoft bei der Forderung unterstützt (und sich bei MS-Bugs wohl auch daran hält), erst den Hersteller über Bugs zu informieren und die Öffentlichkeit erst nach 30 Tagen, dieses Vorgehen aber in diesem Fall wohl nicht für nötig hält, ist doch durchaus interessant und als "zeilenschinden" würde ich das nicht bezeichnen...
    Veroeffentlichung von Bugs (Score:1)
    Von kruemelmonster (symlink.5.kruemi@spamgourmet.com) am Tuesday 18. June, 14:53 MES (#2)
    (User #3 Info) http://www.tedaldi.net
    Ich weiss ja auch, dass es fuer die Entwickler unangenehm ist, wenn die ganze Welt weiss, dass ihr Produkt verwundbar ist. Aber ist es nicht etwas naiv zu Glauben, dass diese Sicherheitslücken nicht genutzt werden, wenn nichts bekannt wird (Security by obcurity). Denn: Wie kommen die Sicherheitsfirmen an die Infos? Zum grossen Teil, werden si ja von Leuten oder anderen firman drauf aufmerksam gemacht! Und glauben die alle wirklich, dass wenn die Sicherheitfirmen nichts veröffentlichen, die Information "geheim" bleibt?
    Die echten Cracker haben doch eh auch noch andere IInformationsquellen als diese Sicherheitslisten! Nun wissen es halt auch die Scripkiddies! Was solls!

    Aergerlich ist natuerlich die Sache mit der ungleichen Behandlung... aber das sit halt ned Sache dieser Firma!

    cu

    kruemi
    --
    auch die Zehe ist ein Laufwerk
    Re:Veroeffentlichung von Bugs (Score:3, Tiefsinnig)
    Von alba7 (alexander.bartolich@gmx.at) am Tuesday 18. June, 15:15 MES (#3)
    (User #237 Info) http://fortune-mod-fvl.sourceforge.net/
    > Aergerlich ist natuerlich die Sache mit der ungleichen Behandlung...
    > aber das sit halt ned Sache dieser Firma!

    Hier gilt eine Binsenweisheit: Was dich nicht umbringt, macht dich nur härter.

    Hier haben wir jetzt eine echte Notfallübung. AFAIK gibt es noch keinen Exploit, aber das ist vermutlich nur eine Frage der Zeit. Eine extrem gute Gelegenheit Überlegenheit zu demonstrieren.

    Im CVS ist zumindest die Ankündigung für 1.3.25 schon drin. Wenn alles gut geht, ist es nur eine Frage von Stunden bis die neue Version auf http://www.apache.org/dist/httpd/ liegt. Die Distributionen sollten es dann bis Freitag schaffen, ein Update rauszubringen. Und dann kommt es auf jeden einzelnen Anwender an, ob das Update auch eingespielt wird.

    Sollten wir (äh, wer auch immer das ist) es wirklich schaffen, innerhalb einer Woche, mit minimaler Vorwarnzeit, eine grobe Sicherheitslücke weltweit auszumerzen - ja, dann kann dieses Ereigniss zu einen triumphalen Sieg werden.

    --
    Ich bin ein Teletubby. Und das ist auch gut so.

    Re:Veroeffentlichung von Bugs (Score:3, Interessant)
    Von bones am Tuesday 18. June, 15:17 MES (#4)
    (User #481 Info) http://www.p-guhl.ch
    Dass "Security by obscurity" Mist ist wurde mir auch letzthin wieder klar, als jemand (recht glaubhaft) erzähle, er hätte sich eine grosse Website mitsamt Datenbank lauffähig auf seinen Laptop geladen. Das einzige Problem war, die IP des Datenbank-Rechners zu finden. So lange die IP vom gleichen Provider kommt ist das ja schnell einmal durchgescannt...

    Es war sicher unfreundlich, gleich *so* schnell an die breite Öffentlichkeit zu gehen; einen Tag später hätte IMHO auch noch gereicht. Aber die Veröffentlichung an sich war absolut notwendig, um den Druck aufzubauen (über den sich die Apache-Entwickler momentan gerade beschweren).

    Der Knochen
    Re:Veroeffentlichung von Bugs (Score:1)
    Von Anonymer Feigling am Wednesday 19. June, 00:04 MES (#8)
    Ja, die Veröffentlichung als solche ist auf jeden Fall richtig - es ist nur etwas seltsam, wenn eine Firma sich hinstellt und mit M$ im Chor brüllt, das alles so gefählrich wäre, Informations-Anarchie, etc. und dann sich an die selbst mit aufgestellten Regeln nicht mehr hält...
    alternativen, wieso nutzt sie keiner? (Score:0)
    Von Anonymer Feigling am Tuesday 18. June, 19:38 MES (#5)
    Das Problem bei Apache ist, das viele Leute ihn einsetzen, ohne das sie tatsaechlich alle features benoetigen. Die Rechnung ist simpel: Je mehr Features, desto mehr Bugs. Und ich denke mal, in 30% aller faelle in denen apache eingesetzt wird, waer was kleineres wie z.B. fnord (fefe.de) passender.
    Re:alternativen, wieso nutzt sie keiner? (Score:1)
    Von skar am Tuesday 18. June, 21:57 MES (#7)
    (User #400 Info)
    Selbstverständlich profitiert Apache auch von seiner popularität. Dies ist zu berücksichtigen bevor man die Behauptung macht, dass die Anzahl Bugs im Verhältnis zu der Anzahl Features steht.
    Bug betrifft praktisch nur Windows (Score:2, Interessant)
    Von rca am Tuesday 18. June, 20:47 MES (#6)
    (User #419 Info)
    Wäre nett gewesen, gleich im Artikel darauf hinzuweisen, dass dieser BO nur auf Apache/win32 wirklich realistisch ausgenutzt werden kann.

    Zitat Advisory: "Apache 1.x for Unix contains the same source code, but X-Force believes that successful exploitation on most Unix platforms is unlikely."

    Jetzt hätte ich schon BEINAHE nen neuen Apache kompiliert :)
    Debian Packages (Score:1)
    Von schth am Wednesday 19. June, 07:53 MES (#9)
    (User #782 Info)
    Na, Debian war wieder mal sehr schnell und die gefixten Packages sind schon da (zumindest für die stable Distribution). Das ging fix.

    Thomas

    wie lange hätte ISS gewartet bei MS IIS? (Score:1)
    Von nikee am Wednesday 19. June, 08:25 MES (#10)
    (User #725 Info)
    ist ja schon komisch: bei apache werden entwickler unter druck gesetzt - aber was wäre geschehen, wenn ISS einen solchen bug im IIS von MS gefunden hätte? ISS' einverständnis, erst 30 tage _nach_ dem patch einen bug zu veröffentlichen, steht doch im krassen gegensatz dazu.

    wollte da jemand zeigen, apache sei im vergleich zu IIS mehr von bugs durchtränkt?
    Update! (Score:2)
    Von P2501 am Wednesday 19. June, 14:08 MES (#11)
    (User #31 Info) http://www.p2501.ch/

    Die korrigierten Versionen sind draussen und downloadbar.


    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen