<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>mein gott und meine welt &#187; Software</title>
	<atom:link href="http://meingottundmeinewelt.de/category/computer/software/feed/" rel="self" type="application/rss+xml" />
	<link>http://meingottundmeinewelt.de</link>
	<description>nichts für leute die aus ihren dogmen nicht ausbrechen können</description>
	<lastBuildDate>Mon, 26 Jul 2010 16:28:04 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<item>
		<title>Responsible Disclosure gut/schlecht?</title>
		<link>http://meingottundmeinewelt.de/2010/01/27/responsible-disclosure-gutschlecht/</link>
		<comments>http://meingottundmeinewelt.de/2010/01/27/responsible-disclosure-gutschlecht/#comments</comments>
		<pubDate>Wed, 27 Jan 2010 14:26:08 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Politik]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=4184</guid>
		<description><![CDATA[Responsible Disclosure =&#62; Vertrauliche Hinweise zu Schwachstellen an den Hersteller Nun stecke ich in einem Dilemma, welches wohl viele White-Hat-Hacker kennen. Ich habe von Schwachstellen in verschiedenen Softwareprodukten Kenntnis und die Hersteller meinen nur: Diese Schwachstellen sollte es in [...] nicht geben. Mail an unsere QA weitergeleitet. Wenn denn &#252;berhaupt eine R&#252;ckmeldung kommt&#8230; Bei einer [...]]]></description>
			<content:encoded><![CDATA[<p><em>Responsible Disclosure =&gt; Vertrauliche Hinweise zu Schwachstellen an den Hersteller</em></p>
<p>Nun stecke ich in einem Dilemma, welches wohl viele White-Hat-Hacker kennen. Ich habe von Schwachstellen in verschiedenen Softwareprodukten Kenntnis und die Hersteller meinen nur:</p>
<blockquote><p>Diese Schwachstellen sollte es in [...] nicht geben. Mail an unsere QA weitergeleitet.</p></blockquote>
<p>Wenn denn &#252;berhaupt eine R&#252;ckmeldung kommt&#8230;</p>
<p>Bei einer L&#252;cke ist ein Script betroffen &#252;ber das man alle (!) Dateien runterladen kann, anstatt nur die vorgesehenen PDFs &#8211; und dies hoch bis zum ROOT. Da in dem CMS (wie &#252;blich) die Zugangsdaten zur Datenbank in einer Datei im Klartext stehen, hat man dadurch auch Zugriff auf diese und somit auf alle Userdaten.</p>
<p>Wenn aufgrund meiner Hinweise nichts unternommen wird um die Betroffenen zu informieren und entsprechende Updates anzubieten, so w&#228;re dies nicht wirklich ungew&#246;hnlich, wie man an dem (angeblichen) China-Google-Hack sieht. Microsoft hatte im September Hinweise zu der L&#252;cke im Internet Explorer erhalten, aber erst vor ein paar Tagen ein Update angeboten. Hat man in Redmond geglaubt dass nur der der ihnen den Hinweis geliefert hat die L&#252;cke kannte?</p>
<p>Die L&#252;cken die ich noch auf Lager habe und f&#252;r die sich die Hersteller bisher nicht interessieren, sind nicht so schwer zu finden, dass ich annehmen kann nur ich w&#228;re im Besitz des Wissens darum.</p>
<p>Was mach ich nun? Warten bis die Hersteller sich bequemen zu handeln oder selber die betroffenen Seitenbetreiber kontaktieren oder einfach die Schwachstellen ver&#246;ffentlichen?</p>
<p>Ich k&#246;nnte mir auch einfach nur die bekanntesten/gr&#246;&#223;ten Seitenbetreiber raussuchen, sie &#252;ber die L&#252;cken informieren, mit dem Hinweis, der Hersteller hat auf meine Meldung nicht entsprechend reagiert. Wenn ein Betroffener dann mit einer Pressemitteilung droht &#8211; nach dem Motto: &#8220;Wir wechseln den Anbieter unseres Systems weil der bisherige Anbieter gemeldete Schwachstellen nicht behebt.&#8221; &#8211; dann ergibt sich ein gewisser Handlungsdruck, dem sich nur wenige entziehen k&#246;nnen.<br />
<br class="clearboth" /><br />
Noch ein paar Worte zu meinem &#8220;angeblich&#8221;: Woher <strong>wei&#223;</strong> Google, und nat&#252;rlich auch die US-Regierung, dass die chinesische Regierung hinter den Angriffen steckte?</p>
<p>War die Identifizierung der Angreifer so effektiv wie das Aussperren deutscher Youtube-Besucher?</p>
<blockquote><p>Dieses Video enth&#228;lt Content von [...] Es ist in deinem Land nicht mehr verf&#252;gbar.</p></blockquote>
<p>(Stichwort: Proxy-Server)</p>
<p>Wenn mal wieder jemand versucht eine PHP-Shell in meinen Blog zu injizieren, so kommt der (angeblich) auch aus China. Hat die chinesische Regierung auch ein Interesse an meinem Geschreibsel und dem was sonst so auf dem Server liegt? Ganz bestimmt nicht!</p>
<p>Halb- und Unwissenheit f&#252;r politische Zwecke zu missbrauchen, steckt wohl eher hinter dem China-Bashing.</p>
<p>Und &#8211; nat&#252;rlich betreibt die chinesische Regierung Informationsbeschaffung auf diesem Wege, genauso wie alle anderen Regierungen dieser Welt auch.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2010/01/27/responsible-disclosure-gutschlecht/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sonntagsspass: Download-Script</title>
		<link>http://meingottundmeinewelt.de/2009/09/20/sonntagsspass-download-script/</link>
		<comments>http://meingottundmeinewelt.de/2009/09/20/sonntagsspass-download-script/#comments</comments>
		<pubDate>Sun, 20 Sep 2009 15:28:33 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3391</guid>
		<description><![CDATA[Mal wieder bei meinem sonnt&#228;glichen Spass was lustiges gefunden. :O) Was so selbsternannten Programmierer f&#252;r Zeuch koten: &#60;?php $_GET['file'] = urldecode($_GET['file']); if(is_file('./uploads/media/'.$_GET['file'])) { &#160;&#160;&#160;&#160;header(&#34;Content-type: application/pdf&#34;); &#160;&#160;&#160;&#160;header(&#34;Content-Disposition: attachment; &#160;&#160;&#160;&#160;&#160;&#160;filename=downloaded.pdf&#34;); &#160;&#160;&#160;&#160;readfile('./uploads/media/'.$_GET['file']); } ?&#62; Das Script steckt in einer Website die TYPO3 benutzt. Da k&#246;nnte man mit http://domain/dau.php?file=../../typo3conf/localconf.php schnell zum Ziel kommen. ;O) Wer ein Download-Script selber coden [...]]]></description>
			<content:encoded><![CDATA[<p>Mal wieder bei meinem sonnt&#228;glichen Spass was lustiges gefunden. :O)</p>
<p>Was so selbsternannten Programmierer f&#252;r Zeuch koten:<br />
<code>&lt;?php<br />
$_GET['file'] = urldecode($_GET['file']);<br />
if(is_file('./uploads/media/'.$_GET['file'])) {<br />
&nbsp;&nbsp;&nbsp;&nbsp;header(&quot;Content-type: application/pdf&quot;);<br />
&nbsp;&nbsp;&nbsp;&nbsp;header(&quot;Content-Disposition: attachment;<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;filename=downloaded.pdf&quot;);<br />
&nbsp;&nbsp;&nbsp;&nbsp;readfile('./uploads/media/'.$_GET['file']);<br />
}<br />
?&gt;</code></p>
<p>Das Script steckt in einer Website die TYPO3 benutzt. Da k&#246;nnte man mit<br />
<code>http://domain/dau.php?file=../../typo3conf/localconf.php</code><br />
schnell zum Ziel kommen. ;O)<br />
<br class="clearboth" /><br />
Wer ein Download-Script selber coden m&#246;chte, der kann sich dies mal anschauen:<br />
&#8220;<a href="http://selfphp.de/kochbuch/kochbuch.php?code=37"  target="_blank" title="Link zu selfphp.de">Dateidownload realisieren</a>&#8221; (selfphp.de)</p>
<p>Es wird auch erkl&#228;rt worauf man achten muss, damit eben nicht das obige Malheur passiert.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2009/09/20/sonntagsspass-download-script/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Updates automatisch oder nicht automatisch?</title>
		<link>http://meingottundmeinewelt.de/2009/09/16/updates-automatisch-oder-nicht-automatisch/</link>
		<comments>http://meingottundmeinewelt.de/2009/09/16/updates-automatisch-oder-nicht-automatisch/#comments</comments>
		<pubDate>Wed, 16 Sep 2009 15:31:49 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3354</guid>
		<description><![CDATA[&#8220;Unternehmen setzen bei Sicherheits-Updates die Priorit&#228;ten falsch&#8221; (heise.de) Unternehmen setzen offenbar beim Schlie&#223;en von Sicherheitsl&#252;cken in Client-PCs die Schwerpunkte falsch. Obwohl Kriminelle fast nur noch L&#252;cken im Adobe Reader, QuickTime, Adobe Flash und Microsoft Office ausnutzen, um Windows-PCs zu infizieren, verstreicht bis zum Installieren von Sicherheits-Updates doppelt so viel Zeit wie f&#252;r das Schlie&#223;en von [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a href="http://www.heise.de/security/Unternehmen-setzen-bei-Sicherheits-Updates-die-Prioritaeten-falsch--/news/meldung/145379"  target="_blank" title="Link zu heise.de">Unternehmen setzen bei Sicherheits-Updates die Priorit&#228;ten falsch</a>&#8221; (heise.de)</p>
<blockquote><p>Unternehmen setzen offenbar beim Schlie&#223;en von Sicherheitsl&#252;cken in Client-PCs die Schwerpunkte falsch. Obwohl Kriminelle fast nur noch L&#252;cken im Adobe Reader, QuickTime, Adobe Flash und Microsoft Office ausnutzen, um Windows-PCs zu infizieren, verstreicht bis zum Installieren von Sicherheits-Updates doppelt so viel Zeit wie f&#252;r das Schlie&#223;en von L&#252;cken in den Betriebssystemen</p></blockquote>
<p>Dies liegt wohl prim&#228;r daran, dass das Betriebsystem automatisch, sofern man es nicht deaktiviert hat, nach Updates schaut und, wenn vorhanden, selbstst&#228;ndig installiert. Bei anderer Software gibt es nicht immer diesen Automatismus. Der Adobe Reader z.B. melden sich wenn es ein Update gibt, aber der Flashplayer tut keinen Mucks.</p>
<blockquote><p>Untersuchungen zufolge erh&#246;hen stille Updates ohne Nachfrage beim Anwender die Patchrate.</p></blockquote>
<p>Dies mag wohl stimmen, beinhaltet aber immer die Gefahr, dass andere Software pl&#246;tzlich nicht mehr funktioniert. In einem Unternehmen w&#228;re es nat&#252;rlich t&#246;dlich, wenn pl&#246;tzlich die Buchhaltungssoftware nicht mehr funktioniert und es f&#252;r diese keine Updates zu dem gepatchten Betriebssystem gibt.</p>
<p>Schnell Updates einzuspielen ist zwar wichtig, aber wenn man nicht 100% sicher ist, dass auch die andere Software weiterhin reibungslos funktioniert, so ist dies schon ein Problem. Wenn man eine gut funktionierende IT-Abteilung hat, dann pr&#252;fen die, ob ein Update zum Totalausfall f&#252;hren kann. Aber was macht der Privatnutzer oder der Kleinunternehmer der keine IT-Abteilung hat? Das ist gar nicht so leicht zu beantworten. Auf jeden Fall ist es immer gut, wenn man sich vor einem Update noch einmal ein Backup zieht, da es i.d.R. keine M&#246;glichkeit gibt ein Update r&#252;ckg&#228;ngig zu machen.</p>
<p>Manchmal ahnt man auch gar nicht welche Software voneinander abh&#228;ngig ist. Es ist noch immer Software in Unternehmen im Einsatz, die den Explorer 6 voraussetzt. Wer nun das automatische Update auf den 8er Explorer durchf&#252;hrt, k&#246;nnte pl&#246;tzlich ohne seine funktionierende Asbachuralt-Software dastehen.<br />
<br class="clearboth" /><br />
Dies kennt wohl jeder Benutzer des Firefox: Man will ein Update auf die gepatchte Version machen und dann mault er, dass nach dem Update verschiedene Plugins nicht mehr funktionieren werden. Ja und nun? Den Firefox updaten oder warten bis auch die geliebten Plugins ein Update erfahren haben?</p>
<p>F&#252;r den Firefox gibt es da einen kleinen Kunstgriff: &#8220;<a href="https://addons.mozilla.org/de/firefox/addon/6543"  target="_blank" title="Link zu addons.mozilla.org">Nightly Tester Tools</a>&#8221; (addons.mozilla.org)</p>
<p>Mit diesem Plugin kann man den Firefox dazu zwingen, auch Plugins die angeblich nicht mehr funktionieren werden, trotzdem zu nutzen. I.d.R. steckt die Inkompatibilit&#228;t nur in der im Plugincode enthaltenen FF-Versionsnummer, f&#252;r die das Plugin entwickelt wurde. Bisher haben noch alle Plugins, die ich mit diesem Tool nachbehandelt habe, ohne Probleme funktioniert.<br />
<br class="clearboth" /><br />
Und noch etwas aus dem Artikel:</p>
<blockquote><p>60 Prozent aller Attacken im Internet richten sich mittlerweile gegen Webserver, um etwa SQL-Injection zu finden und auszunutzen. Mehr als 80 Prozent aller L&#252;cken in Servern entfallen auf SQL-Injection- und Cross-Site-Scripting-L&#252;cken.</p></blockquote>
<p>&#8220;<a href="http://www.alles2null.de/shopping-de-amazon-klon-oder-mehr/"  target="_blank" title="Link zu alles2null.de">Shopping.De: Amazon-Klon Oder Mehr?</a>&#8221; (alles2null.de)<br />
Dort hinterlie&#223; ich am vergangenen Sonntag einen Kommentar:</p>
<blockquote><p>Shopping.de mag zwar wie Amazon aussehen, aber was sie Sicherheit angeht ist es unvergleichlich…</p>
<p>In dem Shopsystem kann man reflektives und persistentes Cross-Site Scripting ausnutzen. Mit XSS kann man dann den Session-Cookie auslesen und mit dem ist es m&#246;glich sich in den Account des Opfers einzuloggen.</p>
<p>Einkaufen w&#252;rde ich dort nicht, solange diese eklatanten Sicherheitsl&#252;cken nicht geschlossen wurden.</p></blockquote>
<p>Unister kam dann am Montag auch &#252;ber den Kommentar auf mein Blog, h&#228;tte sich also evtl. auch etwas &#252;ber XSS informieren k&#246;nnen, sofern sie es nicht kennen. Bisher wurde nur eine L&#252;cke geschlossen, aber auch nur weil dort schon jemand etwas f&#252;r jeden Shopbesucher sichtbares hinterlassen hatte. Warum wurden die anderen L&#252;cken noch nicht gefixt?</p>
<p>Sorry Unister, aber ich kann es einfach nicht verstehen, wie man Millionen f&#252;r eine Domain ausgibt, aber dann bei der Sicherheit des Shops so versagen kann.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2009/09/16/updates-automatisch-oder-nicht-automatisch/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Der WordPress-Code k&#246;nnte sicherer sein&#8230;</title>
		<link>http://meingottundmeinewelt.de/2009/09/01/der-wordpress-code-koennte-sicherer-sein/</link>
		<comments>http://meingottundmeinewelt.de/2009/09/01/der-wordpress-code-koennte-sicherer-sein/#comments</comments>
		<pubDate>Tue, 01 Sep 2009 05:33:14 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Wordpress]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3283</guid>
		<description><![CDATA[&#8220;WordPress: Eine Studie in Scharlachrot&#8221; (computec.ch) Marc Ruef hat sich den Quellcode von WordPress angeschaut, meint dieser w&#228;re schon vom Ansatz her nicht sehr sicher und die von ihm genannte Stelle w&#252;rde in Zukunft zu Problemen f&#252;hren. Es geht um die wp-login.php und die Zeile 188: $key = preg_replace('/[^a-z0-9]/i', '', $key); Was macht denn nun [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a href="http://www.computec.ch/comment.php?comment.news.298"  target="_blank" title="Link zu computec.ch">WordPress: Eine Studie in Scharlachrot</a>&#8221; (computec.ch)<br />
Marc Ruef hat sich den Quellcode von WordPress angeschaut, meint dieser w&#228;re schon vom Ansatz her nicht sehr sicher und die von ihm genannte Stelle w&#252;rde in Zukunft zu Problemen f&#252;hren.</p>
<p>Es geht um die wp-login.php und die Zeile 188:<br />
<code>$key = preg_replace('/[^a-z0-9]/i', '', $key);</code></p>
<p>Was macht denn nun diese eine Zeile PHP? Eigentlich nicht viel, sie wandelt nur alle Zeichen die nicht Buchstaben (a-z) oder Ziffern (0-9) sind in das Zeichen zwischen den Hochkommas <code>''</code> um, l&#246;scht sie also. Ja, das war schon alles. Diese eine Zeile Code macht nun WordPress nicht unsicher, zeigt aber, wie Herr Ruef es nennt, eine &#8220;Art der defensiven Programmierung&#8221;.</p>
<p>Da <code>$key</code> (laut Ruef) nur ein MD5-Hash sein darf,</p>
<ul>
<li>Buchstaben von a bis f</li>
<li>Ziffern von 0 bis 9</li>
<li>L&#228;nge: 32 Zeichen</li>
</ul>
<p>ist ganz klar festgelegt, was vom Script verarbeitet werden darf und was sofort als Fehlfunktion bzw. Angriff eines Hackers gewertet und abgebrochen werden muss.</p>
<p>H&#228;tten sich die WP-Entwickler &#228;hnliche Gedanken &#252;ber die Sicherheit gemacht wie Herr Ruef, so w&#252;rden alle Pr&#252;fungen die nach der Zeile 188 vorgenommen werden, auch wenn es kein MD5-Hash ist, nicht ausgef&#252;hrt &#8211; die weitere Verarbeitung w&#252;rde mit einer Fehlermeldung abgebrochen werden &#8211; aber dem ist leider nicht so.</p>
<p>Genau solche vermeintlichen Kleinigkeiten, f&#252;hren in der Summe eines Projektes (WP hat 276 PHP-Dateien), im Zusammenspiel unz&#228;hliger Scripte, sehr schnell zu Fehlern, die dann eben doch kritisch sein k&#246;nnen.<br />
<br class="clearboth" /><br />
Ich habe es ja auch immer wieder mit Entwicklern zutun, die eher darauf schauen das ihr Code schnell ausgef&#252;hrt wird und m&#246;glichst wenig Zeilen verbraucht (sic!). Sie wollen oft nicht einsehen, dass es immer besser ist, sich den Code auch von der Seite des Hackers her anzuschauen und zum Beispiel alle Benutzereingaben abzufangen und auszuschlie&#223;en, die nicht ben&#246;tigt werden.<br />
<br class="clearboth" /><br />
Warum muss z.B. ein Feld f&#252;r deutsche Postleitzahlen mehr als 5 Ziffern aufnehmen, Buchstaben und Sonderzeichen erlauben und in der Datenbank 255 Zeichen speichern k&#246;nnen? Damit sich der Entwickler keine Arbeit machen muss, wenn ein nicht-Deutscher sich verlaufen hat. ;O)</p>
<p>Bisschen ergoogelt (ext:sql dump blz|plz):</p>
<blockquote><p>`plz` varchar(64)<br />
&#8230;<br />
`PLZ` int(11)<br />
&#8230;<br />
`plz` decimal(10,0)<br />
&#8230;<br />
`plz` varchar(255)<br />
&#8230;<br />
`blz` text<br />
&#8230;<br />
`blz` varchar(64)</p></blockquote>
<p><br class="clearboth" /><br />
Passend zu mehr Sicherheit in WP dies:<br />
&#8220;<a href="http://entwickler.de/zonen/portale/psecom,id,99,news,50914,.html"  target="_blank" title="Link zu entwickler.de">Mehr Sicherheit f&#252;r WordPress 2.8.5</a>&#8221; (entwickler.de)</p>
<p>Da soll der Admin in Zukunft nur noch bestimmte Datei-Typen in die Mediathek hochladen k&#246;nnen und ein gehackter Admin-Account von WordPress wird damit sicherer?!</p>
<p>entwickler.de bezieht die Info von Robert Wetzlmayr:<br />
&#8220;<a href="http://talkpress.de/artikel/wordpress-2-8-5-sichere-mediathek"  target="_blank" title="Link zu talkpress.de">Neu in WordPress 2.8.5: Sichere Mediathek</a>&#8221; (talkpress.de)</p>
<p>Und auch der offizielle deutsche WordPress-Blog schreibt:<br />
&#8220;<a href="http://blog.wordpress-deutschland.org/2009/08/30/neue-sicherheitsbestimmung-fuer-die-mediathek-in-2-8-5.html"  target="_blank" title="Link zu blog.wordpress-deutschland.org">Neue Sicherheitsbestimmung f&#252;r die Mediathek in 2.8.5</a>&#8221; (blog.wordpress-deutschland.org)</p>
<p>Was hindert den Hacker daran, der nun Admin ist, ein Plugin zu installieren, mit dem er die MIME-Typen der Whitelist wieder aufbohrt? Und was hindert ihn daran, einfach im Theme eine Datei zu editieren, um dort eine R57-Shell einzuf&#252;gen?</p>
<p>Ich kann nur hoffen das die WP-Entwickler diese &#196;nderung nicht wirklich als Beitrag zu mehr Sicherheit in WordPress einstufen.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2009/09/01/der-wordpress-code-koennte-sicherer-sein/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>HTML, CSS &amp; Co. f&#252;r Validierung verantwortlich?!</title>
		<link>http://meingottundmeinewelt.de/2009/06/13/html-css-co-fuer-validierung-verantwortlich/</link>
		<comments>http://meingottundmeinewelt.de/2009/06/13/html-css-co-fuer-validierung-verantwortlich/#comments</comments>
		<pubDate>Sat, 13 Jun 2009 12:17:53 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=2700</guid>
		<description><![CDATA[Einer Softwareschmiede habe ich bereits im M&#228;rz mehrere Hinweise zu L&#252;cken (es ging mal wieder um XSS) in ihrem CMS gemailt. Gestern bekam ich eine Antwort: F&#252;r die Gestaltung (HTML, CSS etc.) der web sites unserer Kunden sind wir nicht direkt verantwortlich. Dies geschieht im Projekt durch den Kunden selbst oder einen ausgew&#228;hlten Systemintegrator. Wir [...]]]></description>
			<content:encoded><![CDATA[<p>Einer Softwareschmiede habe ich bereits im M&#228;rz mehrere Hinweise zu L&#252;cken (es ging mal wieder um XSS) in ihrem CMS gemailt. Gestern bekam ich eine Antwort:</p>
<blockquote><p>F&#252;r die Gestaltung (HTML, CSS etc.) der web sites unserer Kunden sind wir nicht direkt verantwortlich. Dies geschieht im Projekt durch den Kunden selbst oder einen ausgew&#228;hlten Systemintegrator. </p>
<p>Wir liefern den Kunden das unterliegende CMS mit dem prinzipiell beliebige Ausgabeformate (HTML, WML, PDF etc.) erzeugt werden k&#246;nnen.</p></blockquote>
<p>Nach 90 Tagen Bedenkzeit, ist die Antwort bisschen d&#252;rr und sehr Falsch!</p>
<p>Der Webdesigner der einen Designentwurf in ein fertiges Template f&#252;r ein CMS umsetzt, hat mit HTML und CSS keinen Einfluss auf die Validierung, sprich &#8211; was das CMS mit den &#252;bergebenen Daten aus Formularfeldern anstellt oder wie Steuerungsparameter in der URL verarbeitet werden.</p>
<p>Nur mit JavaScript k&#246;nnte im Template eine Vorabpr&#252;fung stattfinden, die aber leicht umgangen werden kann und eigentlich nur zur Verbesserung der Usability Sinn macht, in der Form, dass z.B. in einem PLZ-Feld nur Ziffern eingegeben werden k&#246;nnen. Wenn nun aber direkt in einem Link (GET) oder per selbstgebasteltem Script (POST) andere Zeichen als Ziffern &#252;bergeben werden, so greift das JavaScript nicht, da mu&#223; dann das CMS entsprechend reagieren.</p>
<p>Es besteht auch die M&#246;glichkeit das die von mir gefundenen L&#252;cken nicht direkt dem CMS anzulasten sind. Ein Kunde m&#246;chte etwas in seiner Website nutzen, was das CMS nicht anbietet, also mu&#223; eine Erweiterung daf&#252;r entwickelt werden. Der Entwickler der Erweiterung ist dann f&#252;r die Pr&#252;fung der &#252;bergebene Daten verantwortlich. Wenn der Entwickler diese Pr&#252;fung nicht sorgf&#228;ltig genug integriert, so ist das CMS zwar anf&#228;llig f&#252;r Angriffe, aber dies liegt dann nicht im Einflussbereich des Herstellers des CMS.</p>
<p>Allerdings waren auch L&#252;cken in der Suchfunktion des CMS. Ich gehe mal davon aus, dass jedes CMS heutzutage eine Suchfunktion mitbringt. ;O)<br />
<br class="clearboth" /><br />
Wer hat mir denn da geantwortet?<br />
Kein Geringerer als der &#8220;Executive Director&#8221;.<br />
Von der Putzkolonne?<br />
Nein, von der Abteilung &#8220;Technical Services&#8221;.<br />
<br class="clearboth" /><br />
Ok, nur weil er der Verantwortliche f&#252;r die Abteilung ist, mu&#223; er nicht wirklich tiefgreifendes Fachwissen besitzen, vielleicht ist er sehr gut in der F&#252;hrung des Personals &#8211; aber eine so falsche Antwort&#8230;</p>
<p>Titel k&#246;nnen mich nicht beeindrucken &#8211; nur Fachwissen ist dazu in der Lage.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2009/06/13/html-css-co-fuer-validierung-verantwortlich/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Apples neuer Safari, mal wieder fehlerhaft&#8230;</title>
		<link>http://meingottundmeinewelt.de/2009/06/11/apples-neuer-safari-mal-wieder-fehlerhaft/</link>
		<comments>http://meingottundmeinewelt.de/2009/06/11/apples-neuer-safari-mal-wieder-fehlerhaft/#comments</comments>
		<pubDate>Thu, 11 Jun 2009 12:34:00 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Apple]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=2736</guid>
		<description><![CDATA[Die 4er Beta vom Safari gefiel mir gar nicht, sah irgendwie nach Google Chrome aus und hatte die Tabs &#252;ber der Adresszeile. Vorgestern gab es die fertige &#60;ROFL&#62; 4er zum Download oder per Softwareaktualisierung. Die Apfelm&#228;nnchen haben meine Gebete erh&#246;rt und die Tabs wieder dort angeordnet wo sie hingeh&#246;ren, aber daf&#252;r gibt es wieder verschiedene [...]]]></description>
			<content:encoded><![CDATA[<p>Die 4er Beta vom Safari gefiel mir gar nicht, sah irgendwie nach Google Chrome aus und hatte die Tabs &#252;ber der Adresszeile. Vorgestern gab es die fertige &lt;ROFL&gt; 4er zum Download oder per Softwareaktualisierung. Die Apfelm&#228;nnchen haben meine Gebete erh&#246;rt und die Tabs wieder dort angeordnet wo sie hingeh&#246;ren, aber daf&#252;r gibt es wieder verschiedene Bugs.<br />
<br class="clearboth" /><br />
Nach dem Update auf den 4er Safari bemerkte ich, das Links auf verschiedenen Seiten nicht funktionieren, leider tritt dieser Bug auch hier im Backend von WP auf. Also habe mir den WP-Quellcode genauer angeschaut.</p>
<p>Sobald ein Link per CSS (<em>float: right</em>) nach rechts ausgerichtet wird, funktioniert er mal oder mal nicht,  grad so wie der Safari es mag &#8211; i.d.R. funktioniert er nicht.</p>
<p><object data="../../../../../wp-content/videos/safari-4-css-bug.swf" type="application/x-shockwave-flash" width="392" height="280"><param name="movie" value="../../../../../wp-content/videos/safari-4-css-bug.swf"></param><param name="quality" value="high"></param><param name="scale" value="exactfit"></param><param name="menu" value="true"></param><param name="bgcolor" value="#ffffff"></param></object><br />
Und hier der Quellcode dazu:<br />
<code>&lt;a href=&quot;#&quot;&gt;Testlink Nr. 1&lt;/a&gt;<br />
&lt;a href=&quot;#&quot; style=&quot;float: right;&quot;&gt;Testlink Nr. 2&lt;/a&gt;</code></p>
<p>Ob und wie man diesen Bug mit einem CSS-Hack austricksen kann wei&#223; ich nicht, auf jeden Fall habe ich es nicht geschafft und auch noch keine Hinweise dazu gefunden.<br />
<br class="clearboth" /><br />
Zum Teil wird auch behauptet, der Safari 4 w&#252;rde den <a href="http://acid3.acidtests.org/"  target="_blank" title="Link zu acid3.acidtests.org">Acid3-Test</a> (acid3.acidtests.org) komplett bestehen&#8230;<br />
<img src="../../../../../wp-content/images/safari4-acid3.gif" alt="Safari4 - Acid3" /><br />
&#8230;auf meinem &#196;pfelchen aber nicht.<br />
<br class="clearboth" /><br />
Und das Schlie&#223;en von Tabs per &#196;pfelchen-W f&#252;hrt oft dazu, dass das ganze Fenster, inkl. aller Tabs, geschlossen wird. Auch ein sehr &#228;rgerlicher Bug.<br />
<br class="clearboth" /><br />
Auf Windows gibt es den CSS-Bug nicht, dort besteht er auch den Acid3-Test komplett und das Schlie&#223;en von einzelnen Tabs per CTLR-W bereitet auch keine Probleme.</p>
<p>Wollen die Apfelm&#228;nnchen mich dazu bringen wieder auf Windows umzusteigen?</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2009/06/11/apples-neuer-safari-mal-wieder-fehlerhaft/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Safari mag kein Abmelden und beh&#228;lt Cookies</title>
		<link>http://meingottundmeinewelt.de/2009/04/15/safari-mag-kein-abmelden-und-behaelt-cookies/</link>
		<comments>http://meingottundmeinewelt.de/2009/04/15/safari-mag-kein-abmelden-und-behaelt-cookies/#comments</comments>
		<pubDate>Wed, 15 Apr 2009 14:32:27 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Apple]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=2331</guid>
		<description><![CDATA[Vor ein paar Tagen dachte ich mir, das ich wohl doch schon Altenheimer haben mu&#223;&#8230; was war noch Altenheimer? ;O) Seit der Firefox in der 3ten Version mit den Schriftgr&#246;&#223;en irgendwie nicht mehr das anzeigt wie der 2er und ich auf vielen Seiten, den Text gr&#246;&#223;er oder kleiner schalten mu&#223; &#8211; trotz meiner Voreinstellung im [...]]]></description>
			<content:encoded><![CDATA[<p>Vor ein paar Tagen dachte ich mir, das ich wohl doch schon Altenheimer haben mu&#223;&#8230; was war noch Altenheimer? ;O)</p>
<p>Seit der Firefox in der 3ten Version mit den Schriftgr&#246;&#223;en irgendwie nicht mehr das anzeigt wie der 2er und ich auf vielen Seiten, den Text gr&#246;&#223;er oder kleiner schalten mu&#223; &#8211; trotz meiner Voreinstellung im FF, bin ich auf den Safari umgestiegen. Auch wenn ich schon seit knapp drei Jahren nur noch mit OS-X arbeite, habe ich den Safari vorher nie wirklich benutzt, da ich von Windows noch den Firefox gew&#246;hnt war.</p>
<p>Vor ein paar Monaten habe ich schon einmal &#252;ber einen Bug im Safari geschrieben. Ab der Version 3.2 mu&#223;te ich immer nach dem Start, das aktuelle Fenster schlie&#223;en und ein neues &#246;ffnen, damit die Adresszeile auch richtig funktioniert.</p>
<p>Seit ein paar Tagen&#8230; (oder sind es schon Wochen&#8230; Altenheimer&#8230;) habe ich ein sehr sonderbares Verhalten des Safaris festgestellt. Ich bin ja ein paranoider Mensch und klicke immer artig auf &#8220;Abmelden&#8221; oder &#8220;Ausloggen&#8221;, nachdem ich eine WebSite verlasse, in der Hoffnung das niemand an Daten von mir kommt, die er nicht haben soll  &#8211; nur der Safari hat da irgendwie seinen eigenen Kopp.</p>
<p>Wenn ich mich z.B. in meinen Google-Account einlogge, dann auslogge, etwas surfe und nach ein paar Minuten die Google-Suche aufrufe, dann sehe ich oben rechts meine E-Mail-Adresse und &#8220;Abmelden&#8221;, also bin ich wieder eingeloggt?! Erst dachte ich, naja, alde Leude, hab&#8217; nur vergessen &#8220;Abmelden&#8221; zu klicken &#8211; Altenheimer! Aber nein, das l&#228;&#223;t sich reproduzieren!</p>
<p>Dann habe ich mal alle Cookies gel&#246;scht&#8230; und wieder! Dann schau ich mir die Cookies an&#8230; ALLE Cookies sind wieder vorhanden, obwohl die Meldung kommt, dass das L&#246;schen aller Cookies nicht r&#252;ckg&#228;ngig gemacht werden kann &#8211; der Bugfari hat einen Weg gefunden.</p>
<p>Gestern habe ich die Beta4 vom Safari installiert, obwohl die 3er auch noch Beta war &#8211; zumindest auf meinem Mac. Der alte Bug, der mit der nicht richtig funktionierenden Adresszeile ist jetzt weg, aber der neue Bug ist noch vorhanden. Nur wenn ich den Safari beende, werde ich nicht mehr automatisch Eingeloggt und auch die automatische Cookiewiederherstellung wird nicht mehr ausgef&#252;hrt.</p>
<p>Diesen neuen Bug konnte ich im 4er f&#252;r Windows nicht feststellen, aber da haben die Apfelm&#228;nnchen bestimmt noch andere Bugs versteckt. ;O)</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2009/04/15/safari-mag-kein-abmelden-und-behaelt-cookies/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Einfache Fernwartung f&#252;r OS-X und Windows</title>
		<link>http://meingottundmeinewelt.de/2009/02/08/einfache-fernwartung-fuer-os-x-und-windows/</link>
		<comments>http://meingottundmeinewelt.de/2009/02/08/einfache-fernwartung-fuer-os-x-und-windows/#comments</comments>
		<pubDate>Sun, 08 Feb 2009 19:15:12 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=1855</guid>
		<description><![CDATA[Im Blog von Carsten Hoppe (blog.datenwachschutz.de), der erste Blog den ich per Twitter gefunden habe &#60;g&#62;, las ich eben: &#8220;Teamviewer Fernwartung, Desktop Sharing, Remote Support&#8221; (blog.datenwachschutz.de) Ich habe TeamViewer sofort ausprobiert, auf meinem Mac und den alten Windows-Rechnern &#8211; es l&#228;uft und das ganz einfach. TeamViewer kann man hier runterladen: http://teamviewer.com/de/ Unter OS-X installiert man [...]]]></description>
			<content:encoded><![CDATA[<p>Im Blog von Carsten Hoppe (<a href="http://www.blog.datenwachschutz.de/"  target="_blank" titele="Link zu blog.datenwachschutz.de">blog.datenwachschutz.de</a>), der erste Blog den ich per Twitter gefunden habe &lt;g&gt;, las ich eben:<br />
&#8220;<a target="_blank" href="http://www.blog.datenwachschutz.de/2009/02/teamviewer-fernwartung-desktop-sharing-remote-support/" >Teamviewer Fernwartung, Desktop Sharing, Remote Support</a>&#8221; (blog.datenwachschutz.de)</p>
<p>Ich habe TeamViewer sofort ausprobiert, auf meinem Mac und den alten Windows-Rechnern &#8211; es l&#228;uft und das ganz einfach.<br />
<br class="clearboth" /><br />
TeamViewer kann man hier runterladen: <a href="http://teamviewer.com/de/"  target="_blank" title="Link zu teamviewer.com">http://teamviewer.com/de/</a></p>
<p>Unter OS-X installiert man die Software wie &#252;blich per Drag&#038;Drop nach dem Entpacken der DMG. Unter Windows wird man nach dem Start der runtergeladenen EXE gefragt ob man die Software starten oder installieren m&#246;chte.</p>
<p>Die Software sieht auf Windows und OS-X sehr &#228;hnlich aus:<br />
<img src="../../../../../../wp-content/images/teamviewer-mac-win.jpg" alt="TeamViewer OS-X/Windows" /><br />
Was noch fehlt ist eine Version f&#252;r Linux.<br />
<br class="clearboth" /><br />
Zwei Computer miteinander zu verbinden ist sehr einfach. Die ID des anderen Computers eingeben, auf &#8220;Mit Partner verbinden&#8221; klicken, dann das fremde Kennwort eingeben und&#8230; das war&#8217;s schon. :O)<br />
<img src="../../../../../../wp-content/images/teamviewer-mac.jpg" alt="TeamViewer Mac" /><br />
<br class="clearboth" /><br />
Es gibt vier Modi: <strong>Fernwartung</strong>, <strong>Pr&#228;sentation</strong>, <strong>Datei&#252;bertragung</strong> und <strong>VPN</strong>. (VPN habe ich mir nicht angesehen.)</p>
<hr />
In dem Modus <strong>Fernwartung</strong> kann man den fremden Computer steuern, d.h. man kann alles das tun was man auch k&#246;nnte wenn man direkt an dem Rechner sitzen w&#252;rde. Wenn am fernen Computer auch jemand sitzt, sollte man sich einig sein wer gerade den ferngewarteten Computer steuert, sonst gibt es Mausk&#228;mpfe. ;O)</p>
<hr />
<strong>Pr&#228;sentation</strong> sollte man ausw&#228;hlen wenn an dem fernen Computer nur etwas demonstriert also pr&#228;sentiert wird. Der Zuschauer hat die M&#246;glichkeit per Mausklick Hinweise zu geben. Dort wo er geklickt hat erscheint, auf beiden Desktops, ein gro&#223;er blauer Pfeil. Wenn man dazu noch am skypen ist ist das einfach genial um etwas zu erkl&#228;ren.<br />
<img src="../../../../../../wp-content/images/teamviewer-pr.gif" alt="TeamViewer Pr&#228;sentation" /></p>
<hr />
Wenn man nur einfach ein paar Dateien oder auch ganze Verzeichnisse austauschen m&#246;chte, so nutzt man den Modus <strong>Datei&#252;bertragung</strong>. Hier erscheint ein zweigeteiltes Fenster, welches allerdings nur von einem Rechner gesteuert werden kann.<br />
<img src="../../../../../../wp-content/images/teamviewer-fl.gif" alt="TeamViewer Date&#252;bertragung" /><br />
<br class="clearboth" /><br />
Benutzt man mehr als einen Monitor an einem Rechner, so ist dies f&#252;r TeamViewer kein Problem. Es kann zwischen den einzelnen Desktops umgeschaltet werden oder man kann sich auch beide Desktops als einen gro&#223;en Desktop ansehen.<br />
<br class="clearboth" /><br />
Mein erste Eindruck- WOW! TeamViewer ist sehr einfach zu bedienen, auch f&#252;r eher unerfahrene Computerbenutzer. Solange man TeamViewer nur privat benutzt ist die Software kostenlos. Braucht man das Fernwartungstool gesch&#228;ftlich so reichen die Preise von 169 &euro; (6 Monate) bis zu 998 &euro;.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2009/02/08/einfache-fernwartung-fuer-os-x-und-windows/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Safari 3.2 fehlerhaft auf dem Mac</title>
		<link>http://meingottundmeinewelt.de/2008/11/15/safari-32-fehlerhaft-auf-dem-mac/</link>
		<comments>http://meingottundmeinewelt.de/2008/11/15/safari-32-fehlerhaft-auf-dem-mac/#comments</comments>
		<pubDate>Sat, 15 Nov 2008 14:09:40 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Apple]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=1151</guid>
		<description><![CDATA[Gestern gab es ein Update von den Apfelm&#228;nnchen: &#8220;Apple schlie&#223;t acht kritische L&#252;cken in Safari f&#252;r Windows&#8221; (heise.de) Bislang steht dort aber nur Version 3.1.2 zum Herunterladen bereit. Man mu&#223; auch Apple nicht alles glauben&#8230; nach dem Klick zum Download folgt: Der Download l&#228;dt dann die Safari3.2Leo.dmg runter und &#252;ber die Softwareaktualisierung bekommt man ebenfalls [...]]]></description>
			<content:encoded><![CDATA[<p>Gestern gab es ein Update von den Apfelm&#228;nnchen:</p>
<p>&#8220;<a href="http://www.heise.de/security/Apple-schliesst-acht-kritische-Luecken-in-Safari-fuer-Windows--/news/meldung/118875"  target="_blank" title="Link zu heise.de">Apple schlie&#223;t acht kritische L&#252;cken in Safari f&#252;r Windows</a>&#8221; (heise.de)</p>
<blockquote><p>
Bislang steht dort aber nur Version 3.1.2 zum Herunterladen bereit.
</p></blockquote>
<p><img src="../../../../../../wp-content/images/safari-3_2-1.jpg" alt="Safari 3.2 - 1" /></p>
<p>Man mu&#223; auch Apple nicht alles glauben&#8230; nach dem Klick zum Download folgt:<br />
<img src="../../../../../../wp-content/images/safari-3_2-2.gif" alt="Safari 3.2 - 2" /><br />
Der Download l&#228;dt dann die <em>Safari3.2Leo.dmg</em> runter und &#252;ber die <em>Softwareaktualisierung</em> bekommt man ebenfalls die neue Version. Unter Windows hei&#223;t sie zwar einfach nur <em>SafariSetup.exe</em> aber es ist ebenfalls die 3.2er.<br />
<br class="clearboth" /><br />
Nur leider ist der neue Safari f&#252;r den Mac nicht ganz fehlerfrei.</p>
<p>Nach dem Klick auf Links aus der Lesezeichenleiste wird die Adresszeile nicht aktualisiert, beim weiteren Surfen auf den WebSites wird sie ebenfalls nicht aktualisiert und manche Links auf den WebSites selber funktionieren leider nicht.</p>
<p>Benutzt man Links aus den Lesezeichen (nicht der Lesezeichenleiste) so &#246;ffnet sich ein neues Fenster?! Aha! und dort funktioniert dann die Aktualisierung der Adresszeile wieder und auch alle Links auf den WebSites. Also Fehler gefunden und bis zum n&#228;chsten Update: Safari starten, erstes Fenster schlie&#223;en und neues Fenster &#246;ffnen.</p>
<p>Sehr l&#228;stig dieser Bug, er tritt nicht unter Windows auf, nur unter OS-X.</p>
<p>Erst hatte ich nur das Update &#252;ber die <em>Softwareaktualisierung</em> gemacht und danach noch einmal das komplette Pack installiert. Leider hat die Komplettinstallation den Fehler auch nicht behoben, da mu&#223; ich wohl bis zum n&#228;chsten Update mit diesem l&#228;stigen Bug leben&#8230;</p>
<p>Nicht nur Bananen reifen beim Anwender, auch manche &#196;pfel. ;O)</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2008/11/15/safari-32-fehlerhaft-auf-dem-mac/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Firefox 3.0.3 abschussgef&#228;hrdet</title>
		<link>http://meingottundmeinewelt.de/2008/09/29/firefox-303-abschussgefaehrdet/</link>
		<comments>http://meingottundmeinewelt.de/2008/09/29/firefox-303-abschussgefaehrdet/#comments</comments>
		<pubDate>Mon, 29 Sep 2008 09:01:19 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=800</guid>
		<description><![CDATA[Es gab jetzt kurz nacheinander Updates f&#252;r den Firefox, erst auf 3.0.2 und kurz danach auf 3.0.3. In der 3.0.2 gab es Fehler im Passwort-Manager. &#8220;Firefox 3.0.3 soll Fehler im Passwort-Manager korrigieren&#8221; (heise.de) Auf milw0rm.com las ich grad das der 3.0.3 nun auch schon wieder ein Problem hat: &#8220;Mozilla Firefox 3.0.3 User Interface Null Pointer [...]]]></description>
			<content:encoded><![CDATA[<p>Es gab jetzt kurz nacheinander Updates f&#252;r den Firefox, erst auf 3.0.2 und kurz danach auf 3.0.3. In der 3.0.2 gab es Fehler im Passwort-Manager. &#8220;<a href="http://www.heise.de/newsticker/Firefox-3-0-3-soll-Fehler-im-Passwort-Manager-korrigieren--/meldung/116513/"  target="_blank" title="Link zu heise.de">Firefox 3.0.3 soll Fehler im Passwort-Manager korrigieren</a>&#8221; (heise.de)</p>
<p>Auf milw0rm.com las ich grad das der 3.0.3 nun auch schon wieder ein Problem hat:<br />
<a href="http://www.milw0rm.com/exploits/6614"  target="_blank" title="Link zu milw0rm.com">&#8220;Mozilla Firefox 3.0.3 User Interface Null Pointer Dereference Crash&#8221;</a> (milw0rm.com)</p>
<p>Mit etwas JavaScript kann man den Firefox zum Absturz bringen. Ob dieser Absturz dann noch weiter benutzt werden kann, um z.B. Schadcode in das System zu schleusen, wei&#223; ich noch nicht.</p>
<p>In dem Beispiel von <a href="http://www.secniche.org/moz303/index.html"  target="_blank" title="Link zu secniche.org">secniche.org</a> werden 6 Schleifen benutzt.</p>
<p>Ich habe mal ein kleines Script gebastelt mit dem man jede einzelne Schleife ausprobieren kann, ob sie zu einem Absturz des Firefox 3.0.3 f&#252;hrt.<br />
<a href="http://meingottundmeinewelt.de/wp-content/scripte/ff303.php"  target="_blank" title="Link zum Firefox 3.0.3 Crash - Script">Firefox 3.0.3 Crash &#8211; Script</a>.</p>
<p>Bei mir konnte ich feststellen das nur die erste Schleife zu einem Absturz f&#252;hrt und dies jeweils unter OS-X und XP:<br />
<code><br />
var moz303 = document.createEvent(&quot;UIEvents&quot;);</p>
<p>moz303.initUIEvent(&quot;keypress&quot;, true, true, this, 1);<br />
for (var moz303_loop = 1 ; moz303_loop &lt; 10 ; moz303_loop++)<br />
{  document.documentElement.dispatchEvent(moz303); }<br />
</code></p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2008/09/29/firefox-303-abschussgefaehrdet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
