fighting for truth, justice, and a kick-butt lotus notes experience.

Kritische Sicherheitsluecke in aktuellen Notes Clients

Detlev Poettgen  Mai 2 2013 02:24:48 PM
Es existiert in den aktuellen Notes Versionen v8.x, v8.5.x und v9 ein aus meiner Sicht sehr kritisches Sicherheitsloch, welches es ermöglicht das aus HTML-Mails ungefragt Java Script bzw. Java-Applets nachgeladen und ausgeführt werden kann.
Über die Applets kann bei Clients mit einer alten IBM Java Runtime eine bekannte Java Sicherheitslücke ausgenutzt werden, über die die Gesamtkontrolle über den PC erlangt werden kann.

Für den Notes Client 8.5.3 FP4 ( http://www-01.ibm.com/support/docview.wss?uid=swg21636024 ) und 9 ( http://www-01.ibm.com/support/docview.wss?uid=swg21636023 ) hat die IBM heute ein Interims-Fix bereitgestellt.

Ansonsten ist zu empfehlen über einen Notes.ini Eintrag auf den Clients die Ausführung von Java Applets evt. auch von JavaScript im Notes Client zu deaktivieren:

EnableJavaApplets=0
EnableLiveConnect=0
EnableJavaScript=0

Wer testen möchte, ob sein E-Mail-Client Java oder JavaScript ausführt, kann sich vom  heise Security E-Mail-Check eine harmlose Test-Mail zusenden lassen. Bei den laut IBM betroffenen Versionen Notes 8.0.x, 8.5.x und 9.0 erscheint dabei dann unter Umständen ein roter Kasten mit dem Text "Aktiv!".


 

Kommentare
noch keine Kommentare vorhanden
  •  
  • Hinweis zum Datenschutz und Datennutzung:
    Bitte lesen Sie unseren Hinweis zum Datenschutz bevor Sie hier einen Kommentar erstellen.
    Zur Erstellung eines Kommentar werden folgende Daten benötigt:
    - Name
    - Mailadresse
    Der Name kann auch ein Nickname/Pseudonym sein und wird hier auf diesem Blog zu Ihrem Kommentar angezeigt. Die Email-Adresse dient im Fall einer inhaltlichen Unklarheit Ihres Kommentars für persönliche Rückfragen durch mich, Detlev Pöttgen.
    Sowohl Ihr Name als auch Ihre Mailadresse werden nicht für andere Zwecke (Stichwort: Werbung) verwendet und auch nicht an Dritte übermittelt.
    Ihr Kommentar inkl. Ihrer übermittelten Kontaktdaten kann jederzeit auf Ihren Wunsch hin wieder gelöscht werden. Senden Sie in diesem Fall bitte eine Mail an blog(a)poettgen(punkt)eu

  • Note on data protection and data usage:
    Please read our Notes on Data Protection before posting a comment here.
    The following data is required to create a comment:
    - Name
    - Mail address
    The name can also be a nickname/pseudonym and will be displayed here on this blog with your comment. The email address will be used for personal questions by me, Detlev Pöttgen, in the event that the content of your comment is unclear.
    Neither your name nor your e-mail address will be used for any other purposes (like advertising) and will not be passed on to third parties.
    Your comment including your transmitted contact data can be deleted at any time on your request. In this case please send an email to blog(a)poettgen(dot)eu

Treffpunkte

Archive