Serverhack
#37
Zitat:MichaelB postete
Die allermeisten "Webmaster" haben keinen Zugriff auf den Code der Foren oder Datenbanken, die sie benutzen. Daher könnten sie nur ihren Provider nerven und haben sonst keinen weiteren Einfluß auf Softwareupgrades.
Wenn sie den Provider "nerven" müssen, läuft m.E. schon etwas verkehrt. Wenn der Provider ausschließlich gleichartige Dienste anbietet (z.B. nur Webforen unter einer einzigen Forensoftware), sollte er selber den Überblick über bekannt gewordene Sicherheitslücken behalten und die notwendigen Maßnahmen treffen. Handelt es sich um einen allgemeinen Anbieter von individuellen Webdiensten mit verschiedener Software, muß es für den Kunden einen Ansprechpartner geben, der gegebenenfalls kurzfristig Updates vornehmen kann.

Zitat:Viele Bugs sind aber so kompliziert, dass alleine die Analyse schon Tage dauert.
Das ist schon richtig - aber fast immer lassen sie sich innerhalb weniger Stunden zumindest so weit einkreisen, daß man dem Kunden ein Workaround zur Verfügung stellen kann, notfalls durch die Deaktivierung von Funktionen.

Bei einem Cisco-Router mag es möglich sein, Sicherheitslücken geheim zu halten, bis sie gefixt sind. Bei einer quelloffenen Forensoftware halte ich das für utopisch. Und, wie gesagt: In der "Szene" kommen solche Informationen mit hoher Wahrscheinlichkeit schneller (und wahrscheinlich schon inklusive der passenden Exploit-Scripts) an als bei den Anwendern, wenn die Entwickler nicht gezielt auf diese zugehen.

Zitat:Die Probleme mit dem Mailprogramm und dem Browser eines großen amerikanischen Softwarehauses sind eher symptomatisch denn typisch. Jedes Programm ist grundsätzlich angreifbar. Egal auf welchem Betriebssystem es läuft. Selbst der Wechsel zu einem anderen Mailprogramm hilft nichts, wenn der User trotzdem noch jeden Dateianhang anklickt und öffnet.
Erklär' mich für verrückt, aber ich behaupte, daß locker 90% der entsprechenden Fälle softwareseitig vermeidbar sind. Wenn ein Mailprogramm es dem Benutzer gestattet, ausführbare Dateien, die einer Mail angehängt sind, direkt zu starten, ist das schlicht und ergreifend fahrlässig. Da klickt ein unbedarfter Anwender nur allzu leicht mal drauf (zumal man bei einigen Mailprogrammen Endungen wie "exe" oder "bat" mit einfachen Tricks sogar verschleiern kann). Der Umweg über das vorherige Speichern wendet vermutlich schon mal die meisten Schadensfälle ab. Und unter Unix, wo vor der Ausführung auch noch das Setzen der entsprechenden Dateirechte steht, müßte jemand schon leichtsinnig großen Aufwand betrieben, um ungewollt schadhaften Code aus einem Mailanhang auszuführen.

Außerdem hat das Mailprogramm, auf das ich mich bezog, ja noch ganz andere Scheunentore. Daß Viren und Trojaner über die ActiveX-Schnittstelle Adressbücher auslesen und sich selbst an die dort aufgeführten Adressen verschicken können (was ja inzwischen das Standardvorgehen solcher Schädlinge ist), finde ich schon ziemlich bedenklich.
Zitieren


Nachrichten in diesem Thema
[Kein Betreff] - von MichaelB - 20.07.2005, 22:17
[Kein Betreff] - von Markus Berzborn - 20.07.2005, 23:16
[Kein Betreff] - von dl2jas - 20.07.2005, 23:29
[Kein Betreff] - von WebUncle - 20.07.2005, 23:32
[Kein Betreff] - von Matze - 21.07.2005, 03:53
[Kein Betreff] - von Gyrator - 21.07.2005, 06:01
[Kein Betreff] - von Michael Franz - 21.07.2005, 06:37
[Kein Betreff] - von Matze - 21.07.2005, 08:48
[Kein Betreff] - von Michael Franz - 21.07.2005, 09:01
[Kein Betreff] - von TB-Dani - 21.07.2005, 10:36
[Kein Betreff] - von analogi67 - 21.07.2005, 14:57
[Kein Betreff] - von kreiserdiver - 21.07.2005, 17:21
[Kein Betreff] - von MichaelB - 21.07.2005, 18:03
[Kein Betreff] - von wz1950 - 21.07.2005, 18:34
[Kein Betreff] - von Tonband-Ilja - 21.07.2005, 18:37
[Kein Betreff] - von highlander - 21.07.2005, 18:38
[Kein Betreff] - von Michael Franz - 21.07.2005, 18:44
[Kein Betreff] - von MichaelB - 21.07.2005, 19:09
[Kein Betreff] - von MichaelB - 21.07.2005, 19:10
[Kein Betreff] - von Tonband-Ilja - 21.07.2005, 19:14
[Kein Betreff] - von timo - 21.07.2005, 19:23
[Kein Betreff] - von wz1950 - 21.07.2005, 20:49
[Kein Betreff] - von MichaelB - 21.07.2005, 22:05
[Kein Betreff] - von WebUncle - 22.07.2005, 12:09
[Kein Betreff] - von wz1950 - 22.07.2005, 12:20
[Kein Betreff] - von WebUncle - 22.07.2005, 13:08
[Kein Betreff] - von wz1950 - 22.07.2005, 15:56
[Kein Betreff] - von timo - 22.07.2005, 16:17
[Kein Betreff] - von wz1950 - 22.07.2005, 16:33
[Kein Betreff] - von timo - 22.07.2005, 18:33
[Kein Betreff] - von wz1950 - 22.07.2005, 22:31
[Kein Betreff] - von MichaelB - 23.07.2005, 16:55
[Kein Betreff] - von MGW51 - 14.09.2005, 12:31
[Kein Betreff] - von MichaelB - 14.09.2005, 12:43
[Kein Betreff] - von timo - 14.09.2005, 13:40
[Kein Betreff] - von MichaelB - 14.09.2005, 14:15
[Kein Betreff] - von timo - 14.09.2005, 15:08
[Kein Betreff] - von MGW51 - 14.09.2005, 15:14
[Kein Betreff] - von MGW51 - 14.09.2005, 15:21
[Kein Betreff] - von Crazy - 14.09.2005, 16:44
[Kein Betreff] - von timo - 14.09.2005, 17:01

Gehe zu:


Benutzer, die gerade dieses Thema anschauen: 1 Gast/Gäste