WinFuture-Forum.de: Buffer-overflow Beim (de-)komprimieren - WinFuture-Forum.de

Zum Inhalt wechseln

Regeln für das News-Forum

Bitte beachte beim Zitieren und Übersetzen von Inhalten folgende Punkte, um das Urheberrecht einzuhalten:

  • Zitate nur in zulässigem Umfang verwenden – Zitate sind nur für Erläuterungen, Kritik oder Berichterstattung erlaubt.
  • Keine Sinnveränderung – Der zitierte Text darf nicht verfälscht werden.
  • Verhältnismäßige Länge – Zitiere nur so viel, wie absolut notwendig ist.
  • Zitate immer klar kennzeichnen – Zitate müssen in den eigenen Beitrag eingebettet sein ("Zitat einfügen").
  • Übersetzungen fremder Werke – Übersetzungen geschützter Texte sind nur erlaubt, wenn die Übersetzung eindeutig als solche gekennzeichnet und die Originalquelle genannt wird.

Die Sprache dieses News-Forums ist deutsch. Wer in einer anderen Sprache eine News posten möchte, sollte sich ein Forum suchen, in dem die gewünschte Sprache gesprochen wird.
Verstöße führen zur Löschung des Beitrags.
Beiträge in diesem Forum erhöhen euren Beitragszähler nicht.
Seite 1 von 1

Buffer-overflow Beim (de-)komprimieren bei diversen Linuxdistributionen


#1 Mitglied ist offline   Systemlord67 

  • Gruppe: aktive Mitglieder
  • Beiträge: 208
  • Beigetreten: 22. Februar 05
  • Reputation: 0
  • Wohnort:127.0.0.1

  geschrieben 07. Juli 2005 - 10:37

Das Gentoo Linux Security Audit Team hat einen Buffer-Overflow in der weit verbreiteten Kompressionsbibliothek zlib entdeckt. Sie wird unter anderem bei der Anzeige von PNG-Bildern eingesetzt. Eine Funktion zur Längenprüfung des Datenstroms berücksichtigt ungültige Daten nicht und ermöglicht so mindestens einen Denial-of-Service-Angriff (DoS). Ein Angreifer kann allerdings höchstwahrscheinlich auch einen schadhaften Datenstrom erstellen, der diese Lücke zur Ausführung von böswilligem Code nutzt. Da die Kompressionsbibliothek von vielen Programmen verwendet wird, lässt sich der Fehler auch übers Netz ausnutzen, beispielweise durch eine E-Mail mit manipuliertem Anhang.

Ein Workaround steht derzeit nicht zur Verfügung. Die Linux-Distributoren stellen jedoch nach und nach aktualisierte Pakete für ihre Distributionen zur Verfügung. Es empfiehlt sich, aufgrund der Schwere des Fehlers umgehend bei Verfügbarkeit eines aktualisierten Paketes dieses einzuspielen.

Zum jetzigen Zeitpunkt stehen aktualisierte Pakete für Debian, SUSE, Mandriva, Ubuntu und Gentoo auf den Sicherheitsseiten der jeweiligen Hersteller zur Verfügung.

Quelle: www.heise.de/newsticker

Anzeige



#2 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 07. Juli 2005 - 13:44

Noch schlimmer: Es geht nicht nur um Linux-Distributionen, sondern wirklich um alles, was die ZLIB verwendet. Das umfasst alles, was PNG-Bilder lesen kann (Bildbearbeitungsprogramme, Webbrowser...) , das umfasst alles, was HTTP kann (Webbrowser, Webserver, FTP-Kram, FileSharing-Clients, ...) oder es sonst irgendwie verwendet (Verschlüsselungsprogramme, Packer, Java VM, ...).
Kurzum: Eine mittlere IT-Katastrophe. Wer die Sourcen der Programme hat, kann selbst kompilieren oder darf demnächst aktuelle Programmversionen erwarten, so denn die Entwickler was davon mitbekommen haben. Kommerzielle Programme werden den Fehler wahrscheinlich ignorieren, was im Falle von weit verbreiteten Programmen zu Katastrophen führt (es sei denn, sie sind bereits eine Katastrophe).

Da kommt eine Menge Arbeit auf Entwickler, Maintainer und Admins zu. ;)
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)

#3 Mitglied ist offline   swissboy 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.293
  • Beigetreten: 29. Dezember 04
  • Reputation: 2
  • Wohnort:127.0.0.1

geschrieben 07. Juli 2005 - 14:00

@Rika: Wenn ich dich dann richtig verstanden habe betrifft das dann sämtliche Betriebssysteme (inklusive Windows?), Anwendungen, einfach alles was die ZLIB verwendet um PNG's zu lesen?

#4 Mitglied ist offline   Witi 

  • Gruppe: aktive Mitglieder
  • Beiträge: 5.701
  • Beigetreten: 13. Dezember 04
  • Reputation: 43
  • Geschlecht:Männlich
  • Wohnort:Kingsvillage
  • Interessen:Frickeln

geschrieben 07. Juli 2005 - 14:02

einfach ALLES was ZLIB verwendet!

#5 Mitglied ist offline   swissboy 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.293
  • Beigetreten: 29. Dezember 04
  • Reputation: 2
  • Wohnort:127.0.0.1

geschrieben 07. Juli 2005 - 14:05

Zitat (Witi: 07.07.2005, 15:02)

einfach ALLES was ZLIB verwendet!
<{POST_SNAPBACK}>

Okay, anders gefragt: Verwendet Windows ZLIB?

#6 Mitglied ist offline   Witi 

  • Gruppe: aktive Mitglieder
  • Beiträge: 5.701
  • Beigetreten: 13. Dezember 04
  • Reputation: 43
  • Geschlecht:Männlich
  • Wohnort:Kingsvillage
  • Interessen:Frickeln

geschrieben 07. Juli 2005 - 14:12

Kann ich dir leider nicht sagen...leite ich dich am besten mal an Rika weiter ;)

Ich weiß nur soviel, dass es zlib auch für Windows gibt ( http://www.winimage.com/zLibDll/ ), desweiteren gibt es eine zlib Extension für PHP...usw

Ansonsten scheinen die Kommentare viel Auszusagen (scheinen keine Trolle zu sein ;))
http://www.heise.de/security/news/foren/go...&forum_id=81396
http://www.heise.de/security/news/foren/go...&forum_id=81396


EDIT: HIER HAST DU ES KONKRET: http://www.gzip.org/zlib/apps.html

Schei*e ist das ne laaaaaaaange Liste

Dieser Beitrag wurde von Witi bearbeitet: 07. Juli 2005 - 14:16


#7 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 07. Juli 2005 - 18:26

@swissboy: Siehe die Liste.
Flash, MSN/Windows Messenger, MS Office, Direct3D, Internet Explorer, die Grafikbibliotheken von Windows... zlib ist einfach überall. ;(
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)

Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0