<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TC Blog &#187; Schwachstellen</title>
	<atom:link href="http://blog.tele-consulting.com/category/schwachstellen/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.tele-consulting.com</link>
	<description></description>
	<lastBuildDate>Wed, 30 Nov 2011 18:09:21 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Die Wolke hat keine L&#252;cken</title>
		<link>http://blog.tele-consulting.com/2011/10/25/die-wolke-hat-keine-lucken/</link>
		<comments>http://blog.tele-consulting.com/2011/10/25/die-wolke-hat-keine-lucken/#comments</comments>
		<pubDate>Tue, 25 Oct 2011 16:19:12 +0000</pubDate>
		<dc:creator>Simon Bieber</dc:creator>
				<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Schwachstellen]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Web-Anwendungssicherheit]]></category>

		<guid isPermaLink="false">http://blog.tele-consulting.com/?p=843</guid>
		<description><![CDATA[Die Schwachstelle in Amazons Cloud Service, die von Forschern der Ruhr-Universit&#228;t  Bochum gefunden wurde, ist keine Schwachstelle in Cloud-Diensten. Das liest sich jedoch leider in manchen Meldungen, als sei der Cloud-Dienst verwundbar &#8211; nur wenige w&#228;hlen die &#220;berschrift besser. Vielmehr bestanden die Schwachstelle(n) in den Webanwendungen, die zur Verwaltung dieser Dienste genutzt werden. Schwachstelle in [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.nds.rub.de/media/nds/downloads/mjensen/ICWS09.pdf">Die Schwachstelle</a> in Amazons Cloud Service, die von <a href="http://idw-online.de/pages/de/news447281">Forschern der Ruhr-Universit&#228;t</a>  Bochum gefunden wurde, ist keine Schwachstelle in Cloud-Diensten. Das liest sich jedoch <a href="http://www.focus.de/digital/computer/internet-sicherheitsluecke-in-amazons-cloud-diensten-behoben_aid_677949.html">leider</a> <a href="http://clouduser.org/news/wissenschaftler-entdecken-massive-sicherheitslucken-in-der-amazon-cloud-eucalyptus-cloud-ebenfalls-betroffen-6300">in</a> <a href="http://futurezone.at/produkte/5620-sicherheitsluecke-in-amazons-cloud-entdeckt.php">manchen</a> <a href="http://www.heise.de/newsticker/meldung/Bochumer-Forscher-finden-Loecher-in-der-Cloud-1365713.html">Meldungen</a>, als sei der Cloud-Dienst verwundbar &#8211; <a href="http://www.golem.de/1110/87255.html">nur</a> wenige w&#228;hlen die &#220;berschrift besser. Vielmehr bestanden die Schwachstelle(n) in den Webanwendungen, die zur Verwaltung dieser Dienste genutzt werden. Schwachstelle in Webanwendung != Schwachstelle im Cloud-Computing bzw. Cloud-Dienst.</p>
<p>Verwundbar gewesen ist hier eine SOAP-Schnittstelle zur Verwaltung von EC2-Diensten gegen&#252;ber sogenannter <a href="http://clawslab.nds.rub.de/wiki/index.php/XML_Signature_Wrapping">XML-Signature Wrapping Attacken</a>. Kurz zusammengefasst kann man sagen, dass dem signierten Inhalt der SOAP-Nachricht weiterer Content hinzugef&#252;gt bzw bestehender ver&#228;ndert wurde, der trotz Signaturpr&#252;fung zur Ausf&#252;hrung f&#252;r valide gehalten wurde und dadurch verarbeitet wurde.</p>
<p>Weiterhin sind Cross-Site-Scripting (XSS) Schwachstellen entdeckt worden.</p>
<p>Sollten Sie neugierig geworden sein oder w&#252;nschen Sie Beratung zum Thema <a href="http://www.tele-consulting.com/penetrationstests-security-audits/anwendungsanalyse">Webanwendungssicherheit</a> bzw. Pr&#252;fung von Webdiensten, so nehmen Sie doch einfach und unverbindlich <a href="http://www.tele-consulting.com/security/kontakt/gt">Kontakt</a> mit uns auf.</p>
<p>&nbsp;</p>
<p>/sb</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.tele-consulting.com/2011/10/25/die-wolke-hat-keine-lucken/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>M 4.286 Verwendung der Softwareeinschr&#228;nkungsrichtlinie unter Windows Server 2003</title>
		<link>http://blog.tele-consulting.com/2010/07/20/m-4-286-verwendung-der-softwareeinschraenkungsrichtlinie-unter-windows-server-2003/</link>
		<comments>http://blog.tele-consulting.com/2010/07/20/m-4-286-verwendung-der-softwareeinschraenkungsrichtlinie-unter-windows-server-2003/#comments</comments>
		<pubDate>Tue, 20 Jul 2010 08:20:03 +0000</pubDate>
		<dc:creator>Simon Bieber</dc:creator>
				<category><![CDATA[IT-Grundschutz]]></category>
		<category><![CDATA[Schwachstellen]]></category>
		<category><![CDATA[M 4.286]]></category>
		<category><![CDATA[Schadcode]]></category>
		<category><![CDATA[Schwachstelle]]></category>
		<category><![CDATA[Softwareeinschränkung]]></category>
		<category><![CDATA[Softwareeinschränkungsrichtlinie]]></category>

		<guid isPermaLink="false">http://blog.tele-consulting.com/?p=510</guid>
		<description><![CDATA[Im Kundenumfeld bekommt man immer wieder mit, dass die Umsetzung dieser Ma&#223;nahme auf wehemente Gegenwehr st&#246;&#223;t. Aussagen wie  &#8220;Es gibt andere Tools die das weitaus besser k&#246;nnen / nicht so einfach umgangen werden k&#246;nnen&#8221; und &#8220;Das Bringt doch sowieso nichts&#8221; sind des &#246;fteren zu h&#246;ren. Doch gerade dem Argument in der letzteren Aussage kann mit [...]]]></description>
			<content:encoded><![CDATA[<p>Im Kundenumfeld bekommt man immer wieder mit, dass die Umsetzung dieser Ma&#223;nahme auf wehemente Gegenwehr st&#246;&#223;t. Aussagen wie  &#8220;Es gibt andere Tools die das weitaus besser k&#246;nnen / nicht so einfach umgangen werden k&#246;nnen&#8221; und &#8220;Das Bringt doch sowieso nichts&#8221; sind des &#246;fteren zu h&#246;ren. Doch gerade dem Argument in der letzteren Aussage kann mit diesem Beispiel der Wind aus den Segeln genommen werden:</p>
<p>Die aktuelle Windows-<a title="Heise-Meldung1" href="http://www.heise.de/security/meldung/Microsoft-bestaetigt-USB-Trojaner-Luecke-1039915.html" target="_blank">Schwachstelle</a>, bei der sich <a title="Heise-PoC-Meldung" href="http://www.heise.de/newsticker/meldung/Exploit-demonstriert-kritische-Windows-LNK-Luecke-1039997.html" target="_blank">&#252;ber .LNK-Dateien Schadcode aus DLL-Dateien</a> beim Laden der Icons nachladen l&#228;sst, kann u. A. mit Hilfe einer Softwareeinschr&#228;nkungsrichtlinie einged&#228;mmt werden. Eine Anleitung dazu gibt es <a title="Anleitung zur Erstellung einer Softwareeinschr&#228;nkungsrichtlinie zur Unterbindung der Ausf&#252;hrung von Programmdateien von Wechseldatentr&#228;gern" href="http://blog.didierstevens.com/2010/07/20/mitigating-lnk-exploitation-with-srp/" target="_blank">hier</a>.</p>
<p>Was man mit Softwareeinschr&#228;nkungsrichtlinien noch so alles treiben kann beschreibt der Autor ebenfalls in <a href="http://blog.didierstevens.com/?s=srp" target="_blank">mehreren Artikeln</a>. Will man ein paar Basics, dann kann man aber auch <a title="SRP bei Gruppenrichtlinien.de" href="http://www.gruppenrichtlinien.de/index.html?/HowTo/SRP_Software_Restriction_Policies.htm" target="_blank">hier</a> nachsehen</p>
<p>/sb</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.tele-consulting.com/2010/07/20/m-4-286-verwendung-der-softwareeinschraenkungsrichtlinie-unter-windows-server-2003/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>PDFs doch abschaffen?</title>
		<link>http://blog.tele-consulting.com/2010/03/31/pdfs-doch-abschaffen/</link>
		<comments>http://blog.tele-consulting.com/2010/03/31/pdfs-doch-abschaffen/#comments</comments>
		<pubDate>Wed, 31 Mar 2010 13:56:57 +0000</pubDate>
		<dc:creator>tglemser</dc:creator>
				<category><![CDATA[Schwachstellen]]></category>
		<category><![CDATA[Command Execution]]></category>
		<category><![CDATA[PDF]]></category>

		<guid isPermaLink="false">http://blog.tele-consulting.com/?p=423</guid>
		<description><![CDATA[Didier Stevens hat den neuesten Hack f&#252;r PDF-Leseprogramme (neudeutsch Reader) ver&#246;ffentlicht. In diesem Falle ein Hack im eigentlichen Sinne, also der kreative Umgang mit Computern und Daten, um Features in einer Form zu nutzen, an die der Hersteller nicht gedacht hat. Damit lassen sich Kommandos beim reinen &#214;ffnen einer Datei starten, ohne, dass der &#8220;Angreifer&#8221; [...]]]></description>
			<content:encoded><![CDATA[<p>Didier Stevens hat den neuesten <a href="http://blog.didierstevens.com/2010/03/29/escape-from-pdf/">Hack f&#252;r PDF-Leseprogramme</a> (neudeutsch Reader) ver&#246;ffentlicht. In diesem Falle ein Hack im eigentlichen Sinne, also der kreative Umgang mit Computern und Daten, um Features in einer Form zu nutzen, an die der Hersteller nicht gedacht hat.</p>
<p>Damit lassen sich Kommandos beim reinen &#214;ffnen einer Datei starten, ohne, dass der &#8220;Angreifer&#8221; hierf&#252;r eine Schwachstelle des Lesers ausnutzt. It&#8217;s a feature. Tolle Sache. Empfehlung: Das Demo-PDF von Didier herunterladen, nur zur Veranschaulichung. Sehr sch&#246;n..</p>
<p>Bisher hat man PDFs ja sehr gerne verwendet (wir auch), da die Dinger auf jedem System (wenn das PDF &#8220;richtig&#8221; erstellt wurde) gleich aussehen, der Inhalt statisch ist (haha), jedes System ein entsprechendes Leseprogramm beinhaltet oder zumindest ein Programm leicht verf&#252;gbar ist und dar&#252;ber hinaus die Dateigr&#246;&#223;e attraktiv ist.</p>
<p>Ad-Hoc Gegenma&#223;nahmen<br />
Es empfiehlt sich in jedem Fall PDF-Browser-Plugins abzuschalten, so dass nicht beim Klick auf ein PDF dieses sofort ge&#246;ffnet wird. Explizites Speichern und &#214;ffnen macht Sinn.<br />
Letztlich muss man asap seine Nutzer sensibislieren, dass PDFs derzeit die Pest sind und nur aus vertrauensw&#252;rdigen Quellen ge&#246;ffnet werden d&#252;rfen. Welche das genau sind, l&#228;sst sich nur organisationsspezifisch bestimmt werden.</p>
<p>Helfen w&#252;rde in einem ersten Wurf auch der Wechsel auf ein &#8220;dummes&#8221; Programm zum Betrachten von PDFs, das mit dem ganzen neumodischen Schnick-Schnack nicht umgehen kann. <a href="http://www.irfanview.de/">Irfan-View</a> macht das zum Beispiel. Weitere Programme finden sich in der <a href="http://de.wikipedia.org/wiki/Liste_von_PDF-Software">Wikipedia</a>.</p>
<p>/gt</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.tele-consulting.com/2010/03/31/pdfs-doch-abschaffen/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

