Der Google-Forscher Tavis Ormandy hat eine schwerwiegende Sicherheitslücke in der von Mozilla entwickelten Bibliothek Network Security Services (NSS) entdeckt – obwohl Mozilla für seine gründliche Fehlersuche per Fuzzing bekannt ist. Ormandy zufolge führt der Versuch, einen ASN.1-Signatur mit mehr als 16384 Bits zu erstellen, zum Überschreiben von Speicherinhalten.
„Was passiert, wenn man einfach eine Signatur erstellt, die größer ist? Nun, es stellt sich heraus, dass die Antwort Speicherbeschädigung lautet. Ja, wirklich“, schreibt Ormandy in einem Blogeintrag. „Die nicht vertrauenswürdige Signatur wird einfach in diesen Puffer mit fester Größe kopiert, wobei benachbarte Elemente mit beliebigen, vom Angreifer kontrollierten Daten überschrieben werden. Der Fehler ist einfach zu reproduzieren und betrifft mehrere Algorithmen“.
Mozilla zufolge ist Firefox von dem Fehler nicht betroffen. Das Unternehmen schließt aber nicht aus, dass Thunderbird, LibreOffice, Evolution und Evince durch die fehlerhafte Bibliothek angreifbar sind.
Ormandy hat auch eine Vermutung, warum Mozilla der Fehler nicht aufgefallen ist. Dank des modularen Aufbaus von NSS gab es in der Bibliothek keine End-to-End-Tests, da jeder Teil unabhängig voneinander geprüft wurde. Erschwerend kam ihm zuoflge hinzu, dass die Fuzzer eine Eingabebeschränkung von 10.000 Byte haben, während NSS keine solche Grenze kennt.
Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…
Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…
Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.
2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…
Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…
NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.