Autor: Yuri Gagarin

Sicherheitsanfälligkeit bei Heimroutern, die 17 Hersteller betrifft

Im Netzwerk wurde ein massiver Angriff auf Heimrouter festgestellt, bei denen eine Implementierung des HTTP-Servers von Arcadyan in den Firmwares verwendet wird. Um die Kontrolle über die Geräte zu erlangen, wird eine Kombination aus zwei Schwachstellen ausgenutzt, die es ermöglichen, remote beliebigen Code mit Root-Rechten auszuführen. Das Problem betrifft ein recht breites Spektrum von ADSL-Routern der Unternehmen Arcadyan, ASUS und Buffalo sowie von Geräten, die unter den Marken Билайн geliefert werden (das Problem ist bestätigt […]

In den offiziellen Elasticsearch-Clients ist die Möglichkeit zur Verbindung mit Forks blockiert.

Das Unternehmen Elasticsearch hat die Version elasticsearch-py 7.14.0 veröffentlicht, die offizielle Client-Bibliothek für die Programmiersprache Python, die eine Änderung enthält, die die Möglichkeit der Verbindung zu Servern, auf denen keine originale kommerzielle Elasticsearch-Plattform verwendet wird, blockiert. Die Client-Bibliothek wird künftig einen Fehler ausgeben, wenn auf der anderen Seite ein Produkt verwendet wird, das im Header „X-Elastic-Product“ nicht als „Elasticsearch“ für neue Versionen ausgewiesen ist oder die Felder tagline und […]

Eine Schwachstelle in den Netzwerkbibliotheken der Sprachen Rust und Go, die es ermöglicht, IP-Adressprüfungen zu umgehen

In den Standardbibliotheken der Programmiersprachen Rust und Go wurden Sicherheitsanfälligkeiten festgestellt, die mit der fehlerhaften Verarbeitung von IP-Adressen mit oktalen Ziffern in den Adressanalysefunktionen verbunden sind. Diese Schwachstellen ermöglichen es, die Überprüfungen gültiger Adressen in Anwendungen zu umgehen, beispielsweise um auf Loopback-Adressbereiche (127.x.x.x) oder Intranet-Subnetze zuzugreifen, insbesondere bei SSRF-Angriffen (Server-Side Request Forgery). Diese Sicherheitsanfälligkeiten setzen einen Zyklus von Problemen fort, die bereits in den node-netmask-Bibliotheken identifiziert wurden […]

Veröffentlichung von Bottlerocket 1.2, einem Distribution auf Basis von isolierten Containern

Die Version des Linux-Distributions Bottlerocket 1.2.0 ist verfügbar, die in Zusammenarbeit mit Amazon entwickelt wurde, um isolierte Container effizient und sicher auszuführen. Die Werkzeuge und Verwaltungsfunktionen der Distribution sind in Rust geschrieben und werden unter den Lizenzen MIT und Apache 2.0 vertrieben. Bottlerocket unterstützt die Ausführung in Amazon ECS Clustern, VMware und AWS EKS Kubernetes sowie die Erstellung von benutzerdefinierten Builds und Editionen, die die Anwendung […] ermöglichen.

Veröffentlichung des Netzwerksicherheitsscanners Nmap 7.92

Die Version des Netzwerksicherheitsscanners Nmap 7.92 ist verfügbar und dient zur Durchführung von Netzwerküberprüfungen und zur Identifizierung aktiver Netzwerkdienste. In der neuen Version wurden die Anmerkungen des Fedora-Projekts bezüglich der Inkompatibilitäten mit den Offenheitskriterien der NPSL-Lizenz (basierend auf GPLv2), unter der der Nmap-Code verbreitet wird, beseitigt. In der neuen Lizenzversion wird eine separate kommerzielle Lizenz beim Einsatz des Codes in proprietärer […], zwingend vorausgesetzt.

Google portiert Chrome für das Betriebssystem Fuchsia

Google arbeitet an der Bereitstellung vollständiger Builds des Browsers Chrome für das Betriebssystem Fuchsia. In Fuchsia ist bereits eine Browsing-Engine auf Basis des Chromium-Codebases für die Ausführung isolierter Web-Anwendungen verfügbar, jedoch war der Browser als eigenständiges, vollwertiges Produkt für Fuchsia bislang nicht erhältlich, und die Plattform wurde hauptsächlich für IoT- und Verbrauchergeräte, wie Nest Hub, entwickelt. Das Neueste […]

Erscheinung von Latte Dock 0.10, einer alternativen Leiste für KDE

Nach zwei Jahren Entwicklung wurde das Release von Latte Dock 0.10 vorgestellt, das eine elegante und einfache Lösung zur Verwaltung von Aufgaben und Plasmoiden bietet. Unterstützt wird unter anderem der Effekt der parabolischen Vergrößerung von Symbolen im Stil von macOS oder der Plank-Leiste. Die Latte-Leiste basiert auf dem KDE Frameworks und der Qt-Bibliothek. Eine Integration mit dem KDE Plasma-Desktop wird unterstützt. Der Projektcode wird […]

Ein neuer Angriff auf Frontend-Backend-Systeme, der es ermöglicht, Anfragen einzuschleusen.

Web-Systeme, bei denen das Frontend Verbindungen über HTTP/2 akzeptiert und diese über HTTP/1.1 an das Backend weiterleitet, sind anfällig für eine neue Variante des Angriffs „HTTP Request Smuggling“. Dieser Angriff ermöglicht es, durch das Senden von speziell gestalteten Client-Anfragen in den Inhalt von Anfragen anderer Benutzer einzudringen, die im selben Stream zwischen Frontend und Backend verarbeitet werden. Der Angriff kann verwendet werden, um schädlichen JavaScript-Code in eine Sitzung mit einem legitimen […]

Pwnie Awards 2021: die wesentlichsten Sicherheitsanfälligkeiten und -fehler

Die Gewinner der jährlichen Pwnie Awards 2021 wurden bekannt gegeben, die die bedeutendsten Sicherheitsanfälligkeiten und absurden Misserfolge im Bereich der Computersicherheit auszeichnen. Die Pwnie Awards gelten als das Äquivalent zu den Oscars und den Goldenen Himbeeren in der Computersicherheit. Hauptgewinner (Liste der Nominierten): Beste Sicherheitsanfälligkeit, die zu einer Erhöhung der Berechtigungen führt. Der Sieg wurde an die Firma Qualys für die Entdeckung der Sicherheitsanfälligkeit CVE-2021-3156 in der sudo-Anwendung verliehen, die es ermöglicht, Root-Rechte zu erlangen. […]

Veröffentlichung der EdgeX 2.0 Plattform für das Internet der Dinge

Die Veröffentlichung von EdgeX 2.0, einer offenen modularen Plattform zur Gewährleistung der Interoperabilität zwischen IoT-Geräten, Anwendungen und Diensten, wurde vorgestellt. Die Plattform ist nicht an die Hardware bestimmter Anbieter oder Betriebssysteme gebunden und wird von einer unabhängigen Arbeitsgruppe unter dem Dach der Linux Foundation weiterentwickelt. Die Komponenten der Plattform sind in Go geschrieben und unter der Lizenz Apache 2.0 veröffentlicht. EdgeX ermöglicht die Erstellung von Gateways, die vorhandene IoT-Geräte und […]

Veröffentlichung des Multimedia-Servers PipeWire 0.3.33

Die Veröffentlichung von PipeWire 0.3.33, einem Multimedia-Server der nächsten Generation, der als Ersatz für PulseAudio dient, wurde veröffentlicht. PipeWire erweitert die Möglichkeiten von PulseAudio durch Funktionen zur Verarbeitung von Video-Streams, die Möglichkeit zur Audioverarbeitung mit minimalen Latenzen und ein neues Sicherheitsmodell zur Verwaltung des Zugriffs auf Geräte- und Stream-Ebene. Das Projekt wird von GNOME unterstützt und ist standardmäßig in Fedora Linux integriert. […]

Kees Cook von Google fordert eine Modernisierung des Fehlerbehebungsprozesses im Linux-Kernel

Kees Cook, ehemaliger Hauptsystemadministrator von kernel.org und Leiter des Ubuntu Security Teams, der jetzt bei Google an der Sicherheit von Android und ChromeOS arbeitet, äußerte Bedenken hinsichtlich des aktuellen Prozesses zur Behebung von Fehlern in stabilen Versionen des Kernels. Wöchentlich werden etwa 100 Korrekturen in stabile Branches aufgenommen, und nach der Schließung des Fensters für Änderungen im nächsten Release steigt die Anzahl auf fast tausend […]

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster