rfc1437.de: new entries tagged with Sicherheit http://rfc1437.de/tag/sicherheit/ New entries at rfc1437.de that are tagged with: Sicherheit Security-Forscher: Bezahlen mit Kreditkarte und PIN unsicher - Golem.de http://www.golem.de/1002/73102.html Fri, 12 Feb 2010 20:38:19 +0100 Sicherheit http://rfc1437.de/link/securty-frschr-bzhln-mt-krdtkrt-nd-pn-nschr---glmd/ <a class="externlink" href="http://www.golem.de/1002/73102.html">Security-Forscher: Bezahlen mit Kreditkarte und PIN unsicher - Golem.de</a> - aber angeglich ist das Zahlen mit EC-Karten ja absolut sicher. Please read: Security Issue on AMO « Mozilla Add-ons Blog http://blog.mozilla.com/addons/2010/02/04/please-read-security-issue-on-amo/ Sat, 6 Feb 2010 10:51:54 +0100 Sicherheit Sysadmin http://rfc1437.de/link/please-read-security-issue-on-amo-mozill-dd-ns-blg/ <a class="externlink" href="http://blog.mozilla.com/addons/2010/02/04/please-read-security-issue-on-amo/">Please read: Security Issue on AMO « Mozilla Add-ons Blog</a> - war ja nur eine Frage der Zeit, bis die ersten Firefox-Extensions mit Trojanern drin verteilt würden und durch die Prüfung bei Mozilla durchrutschen. Erweiterungen sind eben genau das - Codestücke die im selben Sicherheitskontext wie Firefox selber laufen. Ich glaube auf Dauer braucht es eine gänzlich andere Architektur mit weitaus stärkerem Sandboxing für Anwendungen und Erweiterungen wenn wir das sauber in den Griff bekommen wollen. Windows hole discovered after 17 years http://www.h-online.com/security/news/item/Windows-hole-discovered-after-17-years-Update-908917.html Wed, 20 Jan 2010 17:51:33 +0100 Sicherheit Sysadmin http://rfc1437.de/link/windows-hole-discovered-after-17-years/ <a class="externlink" href="http://www.h-online.com/security/news/item/Windows-hole-discovered-after-17-years-Update-908917.html">Windows hole discovered after 17 years</a> - na das ist doch mal ein netter Gruß aus der Vergangenheit. Privileg-Eskalation in den alten DOS-Boxen - zurück bis NT 3.1! Matasano Security LLC - Chargen - If You're Typing The Letters A-E-S Into Your Code, You're Doing It Wrong http://chargen.matasano.com/chargen/2009/7/22/if-youre-typing-the-letters-a-e-s-into-your-code-youre-doing.html Tue, 5 Jan 2010 11:25:17 +0100 Programmierung Sicherheit Sysadmin http://rfc1437.de/link/mtsn-scrty-llc---chrgn---f-yr-typng-th-lttrs---s-n/ <a class="externlink" href="http://chargen.matasano.com/chargen/2009/7/22/if-youre-typing-the-letters-a-e-s-into-your-code-youre-doing.html">Matasano Security LLC - Chargen - If You're Typing The Letters A-E-S Into Your Code, You're Doing It Wrong</a> - interressanter Artikel (wenn auch in einer etwas seltsamen Präsentationsform) über typische Probleme bei Nutzung von Cryptographie für SSO in Websystemen. Einfach "ich verschlüssel das Cookie und dann ist alles gut" tuts eben nicht ... Study shows viral SSIDs could be creating a massive wireless botnet | Tech Sanity Check | TechRepublic.com http://blogs.techrepublic.com.com/hiner/?p=602 Mon, 4 Jan 2010 22:54:02 +0100 Sicherheit Sysadmin http://rfc1437.de/link/stdy-shws-vrl-ssds-cld-b-crtng--mssv-wrlss-btnt-tc/ <a class="externlink" href="http://blogs.techrepublic.com.com/hiner/?p=602">Study shows viral SSIDs could be creating a massive wireless botnet Tech Sanity Check TechRepublic.com<br></a> - und noch etwas mehr über die viralen SSIDs und eine kleine Liste von SSIDs die in dem Zusammenhang aufgetaucht sind. Bin drauf gestoßen weil eine Freundin eines der Netze (hpsetup) bei sich in der Nähe hat und sich wunderte, woher die SSID kommt. Viral SSID - WLAN/Wireless Security Knowledge Center http://www.airtightnetworks.com/home/resources/knowledge-center/viral-ssid.html Mon, 4 Jan 2010 22:52:36 +0100 Sicherheit Sysadmin http://rfc1437.de/link/viral-ssid---wlanwireless-security-knowledge-centr/ <a class="externlink" href="http://www.airtightnetworks.com/home/resources/knowledge-center/viral-ssid.html">Viral SSID - WLAN/Wireless Security Knowledge Center</a> - interessant. SSIDs von WLAN Netzen als Angriffsvector für Computer. Privacy of 3.5 Billion Cellphone Users Compromised – GSM Code is Broken | ProgrammerFish http://www.programmerfish.com/privacy-of-3-5-billion-cellphone-users-compromised-gsm-code-is-broken/ Tue, 29 Dec 2009 10:58:39 +0100 Sicherheit Sysadmin http://rfc1437.de/link/prvcy-f-35-blln-cllphn-srs-cmprmsd-gsm-cd-s-brkn-p/ <a class="externlink" href="http://www.programmerfish.com/privacy-of-3-5-billion-cellphone-users-compromised-gsm-code-is-broken/"> Privacy of 3.5 Billion Cellphone Users Compromised – GSM Code is Broken | ProgrammerFish</a> - tja, das wars dann für GSM, mithören leicht gemacht. Wie der Artikel korrekt sagt: es hätte schon lange Updates zur Verschlüsselung von GSM geben müssen, das ist schlicht Schlamperei im Design der Technik, das Updates auf die Verschlüsselung nicht von vornherein eingeplant waren. Wird interessant zu sehen wann das im größeren Rahmen die Welle macht und die Telekom-Unternehmen gezwungen sind etwas zu unternehmen. Either Mark Zuckerberg got a whole lot less private or Facebook’s CEO doesn’t understand the company’s new privacy settings. http://trueslant.com/KashmirHill/2009/12/10/either-mark-zuckerberg-got-a-whole-lot-less-private-or-facebooks-ceo-doesnt-understand-the-companys-new-privacy-settings/ Fri, 11 Dec 2009 15:31:22 +0100 Facepalm Sicherheit http://rfc1437.de/link/thr-mrk-zckrbrg-gt--whl-lt-lss-prvt-r-fcbks-c-dsnt/ <a class="externlink" href="http://trueslant.com/KashmirHill/2009/12/10/either-mark-zuckerberg-got-a-whole-lot-less-private-or-facebooks-ceo-doesnt-understand-the-companys-new-privacy-settings/">Either Mark Zuckerberg got a whole lot less private or Facebook’s CEO doesn’t understand the company’s new privacy settings.</a> - tja. Kalt erwischt. (bei mir sind die Sachen offen, weil mein Facebook Profil ja nur als Superaggregator dient, von daher fast nur öffentliche Inhalte sammelt und daher striktere Sicherheitseinstellungen darauf nicht viel Sinn machen) Regierungs-Smartphones arbeiten mit Windows Mobile http://www.golem.de/0912/71802.html Thu, 10 Dec 2009 18:37:48 +0100 Bananenrepublik Sicherheit http://rfc1437.de/link/regierungs-smartphones-arbeiten-mit-windows-mobile/ <a class="externlink" href="http://www.golem.de/0912/71802.html">Regierungs-Smartphones arbeiten mit Windows Mobile</a> - weil, das ist ja bekannt dafür, das es so super sicher ist und es keine Backdoors in das System geben kann. Schließlich kann man ja das ganze System sehr leicht einem Audit unterziehen. Ooops. Oh, und besonders niedlich die Entscheidung für HTC Windows Mobile Smartphones, nachdem HTC selber bekanntgegeben hat, das zukünftig die neuen Geräte schwerpunktmäßig mit Droid (das tatsächlich realistisch einem Audit unterworfen werden könnte) rauskommen sollen. Da kann HTC dann seine Lagerrestbestände teuer an den Bund verkaufen. Electric Alchemy: Cracking Passwords in the Cloud: Breaking PGP on EC2 with EDPR http://news.electricalchemy.net/2009/10/cracking-passwords-in-cloud.html Tue, 3 Nov 2009 14:00:41 +0100 Sicherheit Sysadmin http://rfc1437.de/link/lctrc-lchmy-crckng-psswrds-n-th-cld-brkng-pgp-n-c2/ <a class="externlink" href="http://news.electricalchemy.net/2009/10/cracking-passwords-in-cloud.html">Electric Alchemy: Cracking Passwords in the Cloud: Breaking PGP on EC2 with EDPR</a> - interessanter Artikel über brute-force-cracking von Passwörtern mit Hilfe von dynamischen Instanzen auf Amazon EC2. Besonders interessant der zweite Teil mit den Analysen der Kosten dieser Lösung abhängig von Passwort-Komplexität und Länge. Da sind 8-Zeichen Passwörter (selbst mit Sonderzeichen und Ziffern) für wirklich schützenswerte Daten definitiv nicht mehr aktuell. One bug to rule them all http://www.g-sec.lu/one-bug-to-rule-them-all.html Fri, 17 Jul 2009 13:56:46 +0200 Sicherheit Sysadmin http://rfc1437.de/link/one-bug-to-rule-them-all/ <a class="externlink" href="http://www.g-sec.lu/one-bug-to-rule-them-all.html">One bug to rule them all</a> - JavaScript, plattform-übergreifend. Wow. iPhone to Get SMS Vulnerability Fix http://www.gadgetteaser.com/2009/07/02/iphone-to-get-sms-vulnerability-fix/ Fri, 3 Jul 2009 11:42:55 +0200 Sicherheit Sysadmin iPhone http://rfc1437.de/link/iphone-to-get-sms-vulnerability-fix/ <a class="externlink" href="http://www.gadgetteaser.com/2009/07/02/iphone-to-get-sms-vulnerability-fix/">iPhone to Get SMS Vulnerability Fix</a> - autsch. autsch. autsch. WPA angeblich in weniger als 15 Minuten knackbar http://www.heise.de/newsticker/meldung/mail/118514 Thu, 6 Nov 2008 16:27:33 +0100 Sicherheit Sysadmin http://rfc1437.de/link/wpa-angeblich-in-weniger-als-15-minuten-knackbar/ <a class="externlink" href="http://www.heise.de/newsticker/meldung/mail/118514">WPA angeblich in weniger als 15 Minuten knackbar</a> - Holy Cow! "Sichere Identität = Eindeutige Identität" http://www.heise.de/newsticker/Sichere-Identitaet-Eindeutige-Identitaet--/meldung/118508 Thu, 6 Nov 2008 15:26:11 +0100 Owl Sicherheit http://rfc1437.de/link/sichere-identitaet-eindeutige-identitaet/ <a class="externlink" href="http://www.heise.de/newsticker/Sichere-Identitaet-Eindeutige-Identitaet--/meldung/118508"> &quot;Sichere Identität = Eindeutige Identität&quot; </a> - "Er ist überzeugt, dass die Informationelle Selbstbestimmung des Bürgers durch die neuen Technologien besser geschützt werden kann, deshalb solle man solche Systeme 'nicht immer als Bedrohungsszenario sehen'." - liegts vielleicht daran, dass der Schutz der Informationellen Selbstbestimmung in deren ganzen Präsentation nirgendwo Platz hat? Warum wird immer wieder einfach wahllos behauptet, irgendwas schütze die Informationelle Selbstbestimmung, obwohl es dafür dann keinerlei Beleg oder konkretes Beispiel gibt? Etwas mehr Sorgfalt beim Lügen wäre doch wirklich mal angebracht. Wahlprüfer des Bundestags bezeichnet Wahlcomputer als sicher http://www.golem.de/0810/63182.html Mon, 27 Oct 2008 17:50:24 +0100 Bananenrepublik Owl Sicherheit http://rfc1437.de/link/wahlpruefer-des-bundestags-bzchnt-whlcmptr-ls-schr/ <a class="externlink" href="http://www.golem.de/0810/63182.html">Wahlprüfer des Bundestags bezeichnet Wahlcomputer als sicher</a> - wieso sind eigentlich unsere Prolethiker immer mit besonders grosser Dummheit geschlagen? Ist der Hansel nicht mal in der Lage aktuelle Presse zu lesen, wo selbst in den USA die Staaten zurückrudern beim Thema Wahlcomputer, wo die Hersteller dieser Geräte so massive Imageverluste hinnehmen mussten, das einer sogar seinen Namen änderte? Von den ganzen Vorfälle in Europa und der guten Aufarbeitung des Themas durch den CCC ganz zu schweigen? Kriegen nur noch Dummblödel Jobs in der Regierung? Sollte nicht der Schutz einer der wichtigsten demokratischen Mittel - für die Prolethiker: ich spreche von den Wahlen, nicht von den Diäten - besonders schützenswert sein und gerade bei konkret vorliegenden Hinweise auf Unsicherheit mal lieber auf Nummer Sicher und Papier+Kugelschreiber gegangen werden? US-Geheimdienste: Terroristen könnten Online-Rollenspiele zur Planung von Anschlägen nutzen http://www.heise.de/newsticker/US-Geheimdienste-Terroristen-koennten-Online-Rollenspiele-zur-Planung-von-Anschlaegen-nutzen--/meldung/116055 Wed, 17 Sep 2008 11:08:17 +0200 Owl Sicherheit USofAbsurdity http://rfc1437.de/link/s-ghmdnst-trrrstn-knntn-nln-rllnspl-zr-plnng-vn-ns/ <a class="externlink" href="http://www.heise.de/newsticker/US-Geheimdienste-Terroristen-koennten-Online-Rollenspiele-zur-Planung-von-Anschlaegen-nutzen--/meldung/116055">US-Geheimdienste: Terroristen könnten Online-Rollenspiele zur Planung von Anschlägen nutzen</a> - Dauer-Sommerloch-Debatte in den USA? Haben die nicht ein paar Banken und Versicherungsunternehmen, über die sie sich Gedanken machen können? Die Auswirkungen einer Pleite bei AIG wären sicherlich deutlich grösser als diese Spielfilm-Horror-Szenarien, die sich irgendwelche Wichtigtuer einfallen lassen. Leider finden sich solche Theoretisierer mit ihren konstruierten Albernheiten auch hierzulande immer mehr. Und anstatt sich mit realen Gefahren auseinanderzusetzen (wann kommt endlich die Geschwindigkeitsbegrenzung auf Autobahnen?), kommen immer mehr absurde Vorschläge zum Thema Überwachung, die uns ganz klass vor nicht existenten Problemen beschützen. Und für so eine Moppelkotze wird dann noch Geld ausgegeben ... The Associated Press: States throw out costly electronic voting machines http://ap.google.com/article/ALeqM5jej6XIWrQn6-gw5O5bJa1ELx78DgD92LLDO00 Wed, 20 Aug 2008 16:45:38 +0200 Sicherheit Sysadmin http://rfc1437.de/link/the-ssctd-prss-stts-thrw-t-cstly-lctrnc-vtng-mchns/ <a class="externlink" href="http://ap.google.com/article/ALeqM5jej6XIWrQn6-gw5O5bJa1ELx78DgD92LLDO00">The Associated Press: States throw out costly electronic voting machines</a> - nur bei uns wird immer noch den Lügen der Hersteller mehr geglaubt als den Experten. Es gibt keine unhackbaren Computer. Wie schon bei XKCD: "anti-virus programs on voting machines? You are doing it wrong." Apple just gave out my Apple ID password because someone asked http://blog.karppinen.fi/2008/07/apple-just-gave-out-my-apple-i.html Tue, 8 Jul 2008 16:14:10 +0200 Sicherheit Sysadmin http://rfc1437.de/link/apple-just-gave-out-my-apple-id-psswrd-bcs-smn-skd/ <a class="externlink" href="http://blog.karppinen.fi/2008/07/apple-just-gave-out-my-apple-i.html">Apple just gave out my Apple ID password because someone asked</a> - autsch. Ganz schwaches Bild, Apple. Keylogger in JavaScript mit IE bis Version 8beta http://www.heise.de/newsticker/Geister-bedrohen-Internet-Explorer-Anwender--/meldung/110083/from/rss09 Fri, 27 Jun 2008 10:49:27 +0200 Sicherheit Sysadmin http://rfc1437.de/link/keylogger-in-javascript-mit-ie-bis-version-8beta/ <a class="externlink" href="http://www.heise.de/newsticker/Geister-bedrohen-Internet-Explorer-Anwender--/meldung/110083/from/rss09">Keylogger in JavaScript mit IE bis Version 8beta</a> - autsch. Das tut weh. Und ich frage mich mal wieder, warum man selbst bei Firefox so essentielle Funktionen wie NoScript per Extension installieren muss. Sowas gehört als Grundwerkzeug in jeden Browser direkt rein. Und nein, das banale an/aus für JavaScript, welches einem geboten wird, ist keine Alternative - in Zeiten von Ajax Oberflächen braucht man JavaScript nunmal immer wieder. Revision3 DOS http://revision3.com/blog/2008/05/29/inside-the-attack-that-crippled-revision3 Fri, 30 May 2008 10:40:31 +0200 Rechteabzocker Sicherheit http://rfc1437.de/link/revision3-dos/ <a class="externlink" href="http://revision3.com/blog/2008/05/29/inside-the-attack-that-crippled-revision3">Revision3 DOS</a> - "First, they willingly admitted to abusing Revision3’s network, over a period of months, by injecting a broad array of torrents into our tracking server. They were able to do this because we configured the server to track hashes only – to improve performance and stability. That, in turn, opened up a back door which allowed their networking experts to exploit its capabilities for their own personal profit." - ein Handlanger der Musik und Filmindustrie legt einen legalen Betreiber eines Torrent-Trackers lahm. Da sieht man schön, mit welchen dreckigen Methoden (z.B. Diensteerschleichung) diese Leute arbeiten. Aus dem Nebensatz "das FBI interessiert sich dafür" entnehme ich mal, dass Anzeige erstattet wurde. Gut.