Categories: Sicherheit

Secunia: Sicherheitsprodukte sind unsicher

Das Sicherheitsunternehmen Secunia hat seinen jährlichen Report herausgegeben, in dem es Sicherheitslücken in IT-Produkten auflistet. Besonders kritisiert wurden Arcserve von CA und Mail Security von Symantec.

Mehrere CA-Produkte mit Antiviren-Komponeten weisen laut Secunia Code-Probleme auf. Doch insbesondere Arcserve Backup – ein Produkt zum Datenschutz mit integrierter Antiviren- und Verschlüsselungsfunktion – sei sehr schlampig programmiert. „Somit ist das Sicherheitsprodukt Arcserve unsicher. Es ist schlecht codiert und schlecht designt. Diese Probleme hätten behoben werden müssen, bevor das Produkt auf den Markt kam“, kritisiert Thomas Kristensen, Secunias IT-Chef.

Da viele der Sicherheitslücken direkt im Programmcode begründet lägen, werde das Produkt selbst nach der Bereitstellung von Patches immer ähnliche Fehler haben, solange der Code nicht grundsätzlich überarbeitet werde. „Besonders für einen Sicherheitsanbieter ist es schwach, wenn das gepatchte Produkt noch immer einige ähnliche Fehler aufweist“, sagt Kristensen.

Schon im Juni 2007 habe Secunia in der Backup-Software Sicherheitslücken entdeckt, die zum Buffer Overflow führen können. Dies wurde CA mitgeteilt, doch das Unternehmen patchte nur einige der Code-Fehler. So fand Secunia bei seiner aktuellen Untersuchung noch immer 60 Schwachstellen.

„CA nimmt die Sicherheit seiner Software sehr ernst und arbeitet kontinuierlich daran, Schwachstellen herauszufiltern und zu beheben. Wir haben strikte Qualitätsprüfungen und verbessern uns fortlaufend“, so die Antwort von CA.

Symantec wurde für die Verwendung des Autonomy-Keyview-Software-Development-Kits in seiner Mail-Security-Software kritisiert. Auch dessen Sicherheitslücke könne ausgenutzt werden, um einen Buffer Overflow hervorzurufen. Dieser von Secunia als „höchst kritisch“ eingestufte Fehler könne es einem Angreifer ermöglichen, willkürlich Code auszuführen.

Der Fehler wurde Symantec im Dezember mitgeteilt, ist laut Secunia aber noch ungepatcht. „Das Problem liegt darin, dass sich Symantec dabei auf Software von einem Drittanbieter verlassen hat. Jetzt müssen sie darauf warten, dass dieser den Patch bereitstellt“, erklärt Kristensen.

ZDNet.de Redaktion

Recent Posts

NiPoGi AM06 PRO Mini PC: Perfekte Kombination aus Leistung, Flexibilität und Portabilität

Kostengünstiger Mini-PC mit AMD Ryzen 7 5825U-Prozessor, 16 GB Arbeitsspeicher (RAM) und 512 GB SSD.

4 Stunden ago

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

3 Tagen ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

3 Tagen ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

3 Tagen ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

4 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

4 Tagen ago