Patch für die ASP.NET Sicherheitslücke!

Patch für die ASP.NET Sicherheitslücke!

Vor etwa einer guten Woche haben wir über die “ASP.NET Sicherheitslücke” berichtet und eine Zusammenfassung der wichtigsten Infos zum Workaround geschrieben. Der Fehler betrifft alle ASP.NET Versionen und wird in “Microsoft Security Advisory (2416728), Vulnerability in ASP.NET Could Allow Information Disclosure” beschrieben. Jetzt ging es bei Microsoft aber wirklich schnell (wenn ein Vice President in seinem Blog über einen solchen Bug reportet, dürfte das eine hohe Priorität haben ;-). Das Microsoft Security Response Center informiert in seinem Blog, dass heute, am 28. September, um 19 Uhr (MEZ), ein Security Update veröffentlicht wird: ...

September 28, 2010 · 2 min · Toni Pohl

ASP.NET Sicherheitslücke betrifft auch SharePoint

Vor kurzem wurde eine Sicherheitslücke in ASP.NET bekannt wodurch ein Angreifer Zugriff auf normalerweise geschützten Informationen und Dateien einer ASP.NET Website erhalten kann. Auch SharePoint ist betroffen! Wir haben auch bereits in unserem Blog darüber berichtet: Achtung! Sicherheitslücke in ASP.NET entdeckt und Nachtrag zur Sicherheitslücke in ASP.NET Scott Guthrie hat in Important: ASP.NET Security Vulnerability darüber berichtet und auch einen Folgeartikel mit den wichtigsten FAQs zum Thema veröffentlicht: Frequently Asked Questions about the ASP.NET Security Vulnerability ...

September 22, 2010 · 1 min · Toni Pohl
Nachtrag zur Sicherheitslücke in ASP.NET

Nachtrag zur Sicherheitslücke in ASP.NET

Wie in Achtung! Sicherheitslücke in ASP.NET entdeckt beschrieben, kann die Sicherheitslücke in ASP.NET mit wenig Aufwand durch Anpassen der Datei web.config behoben werden. Zur Klarstellung noch ein paar Nachträge, zusammengefasst aus den Kommentaren in Scott Gu´s blog: Important: ASP.NET Security Vulnerability: Muss der Workaround wirklich angewendet werden? Ja! “Yes - please do apply the workaround” Auch bei verschlüsselter web.config? Ja. Verschlüsselung ist eine Empfehlung – aber auch dann soll web.config niemals preisgegeben werden. “Encrypting your connection strings has always been our recommended best practice - and prevents someone from identifying them if the web.config file is compromised.” ...

September 20, 2010 · 4 min · Toni Pohl
Sicherheitslücke in ASP.NET entdeckt. Schützen Sie Ihren Webserver!

Sicherheitslücke in ASP.NET entdeckt. Schützen Sie Ihren Webserver!

Wichtiger Hinweis für Hoster, IT-Pros und Developer, die ASP.NET Websites betreiben und verwalten! Vor wenigen Stunden hat der Chef der Microsoft Developer Division, Scott Guthrie (Mr. Red Poloshirt ;-), in seinem Blog auf eine kürzlich entdeckte Sicherheitslücke in ALLEN ASP.NET Versionen hingewiesen. Hier geht es zum Original-Artikel: Important: ASP.NET Security Vulnerability Durch Ausnutzen der Sicherheitslücke kann ein Angreifer die (normalerweise geschützten) Dateien einer ASP.NET Website herunterladen – zum Beispiel die Datei web.config, die üblicherweise in jeder Webanwendung vorhanden ist und sensitive Daten, wie Datenbank Connection Strings und ähnliche Web-Einstellungen, enthält. ...

September 19, 2010 · 3 min · Toni Pohl

Außerplanmäßige Sicherheitsaktualisierung MS10-018 für den Internet Explorer

Am 30. März hat Microsoft eine außerplanmäßige Sicherheitsaktualisierung für den Internet Explorer veröffentlicht. Dieses Sicherheitsupdate behebt die in Security Advisory 981374 beschriebene Sicherheitslücke, die die Internet Explorer Versionen 6 und 7 betrifft. MS10-018 ist ein kumulatives Updates und behebt darüber hinaus noch neun weitere Sicherheitsanfälligkeiten, wovon auch der Internet Explorer 8 zum Teil betroffen ist. In diesem Video sehen Sie eine kurze Zusammenfassung: ...

March 31, 2010 · 1 min · Martina Grom
Land des Breitbands  Studie zum Einsatz von IKT in Unternehmen in Österreich und in der EU

Land des Breitbands Studie zum Einsatz von IKT in Unternehmen in Österreich und in der EU

Zum Wochenende ein paar Zahlenspielereien – quasi BI - der Statistik Austria: Vor kurzem wurde eine Studie zum Einsatz von IKT in Unternehmen veröffentlicht. Die Ergebnisse sind deutlich: im Jänner 2009 nutzten bereits 98% der österreichischen Unternehmen mit mindestens 10 Beschäftigten das Internet. An der Umfrage haben rund 3.650 österreichische Unternehmen teilgenommen. 78% der Unternehmen gaben immerhin an, dass sie über eine eigene Unternehmenswebsite verfügen, 73% verfügen über einen Breitbandanschluss. ...

February 5, 2010 · 1 min · Martina Grom
Infos zu den Sicherheitsaktualisierungen des Internet Explorers

Infos zu den Sicherheitsaktualisierungen des Internet Explorers

Zur Zeit kursieren die verschiedensten Meldungen über eine Lücke in Internet Explorer, womit exploits möglich sind, also die Ausnutzung von Schwachstellen in einer Software (durch Pufferüberlauf etc.) um “böse” Programme wie Trojaner oder Downloadmanager & Co. ausführen zu können. Es ist doch ach so gefährlich, im Internet zu surfen… Stimmt schon, man muss sich nur schützen und aktuelle Versionen mit aktuell gehaltenen Systemen verwenden! Durch die Veröffentlichung des Schadcodes können alle Versionen des Internet Explorers betroffen sein. Generell gibt es aber sehr wenige Angriffe und diese funktionieren auch nur gegen Internet Explorer 6. Es gibt gerade zwar Versuche von Sicherheitsspezialisten mit exploits für die moderneren Versionen 7 und 8 (auch mit aktivierter Datenausführungsverhinderung - DEP), diese sind aber nicht publik und Feldversuche fürs Patching. ...

January 20, 2010 · 2 min · Toni Pohl
Virtuelle Maschinen offline aktualisieren

Virtuelle Maschinen offline aktualisieren

Die dunkle Seite der Macht ist immer präsent. In IT Netzwerken muss man sich permanent gegen Bedrohungen und nicht autorisierte Zugriffsversuche schützen – und zwar alle Maschinen. Dies ist Aufgabe des Systemadministrators. Genauso sind die Benutzer gefordert, mit sensiblen Informationen wie Kennwörtern, Geschäftsdaten und Co. vertraulich umzugehen. Nur, wie sieht das mit virtuellen Maschinen (VM) aus, die nur zeitweise gebraucht werden und offline sind? Wer hält die aktuell? Die VMs sind von der Inbetriebnahme aus ihrem Dauerschlaf bis zum Einspielen der letzten Patches “verwundbar”. ...

December 15, 2009 · 2 min · Toni Pohl
Clone Wars  Eine neue SID in Windows vergeben

Clone Wars Eine neue SID in Windows vergeben

Virtuelle Maschinen (VM) können ja ganz leicht durch Kopieren geklont werden. Danach sollte der Security Identifier – kurz SID - geändert werden, damit die Maschine im Netzwerk eindeutig identifizierbar ist (zum Beispiel in WSUS: Wenn das nicht passiert und mehrere VMs dieselbe SID besitzen kann es zu pendelnden Maschinen-Infos führen), sonst “prügeln” sich die geklonten Systeme wie in Star Wars, nur nicht so bilderreich… Also, wie ändert man die SID in Windows? ...

October 27, 2009 · 3 min · Toni Pohl
BitLocker to Go - Offline

BitLocker to Go - Offline

BitLocker to Go ist ja eines der neuen “Features” von manchen Windows 7 Editionen und wir haben bereits schon sehr ausführlich über die Vorteile von Datenverschlüsselungen auf windowsblog.at berichtet. BitLocker to Go – Sicherheit für Wechseldatenträger BitLocker – Keine Chance für Diebe BitLocker Drive Encryption Fragen und Antworten Du sollst BitLocker verwenden Vor kurzem wurde nun auch ein offline Installer für Windows XP und Windows Vista veröffentlicht. Damit ist es möglich den BitLocker To Go Reader im voraus auf Windows XP und Windows Vista zu installieren. ...

October 23, 2009 · 1 min · Martina Grom