Netscape-Technik gefährdet Web-Server

Netscape Network Security Services (NSS) von der Mozilla Foundation hat eine Lücke, die es Hackern ermöglicht, einen Remote-Angriff auf Web-Server zu starten. Ein Fehler bei der Implementierung der NSS-Bibliothek der zweiten Version des Verschlüsselungsstandards Secure Socket Layer (SSLv2) bietet Angriffsfläche für den Netscape Enterprise Server und den Java System Web Server von Sun. NSS ist eine Sammlung von verschiedenen Bibliotheken, die für verschiedene Plattformen sichere Client- und Serveranwendungen unterstützen sollen. Die Bibliotheken werden unter anderem zum Beispiel bei SSLv2 und v3 genutzt.
Das Sicherheitsunternehmen Internet Security Systems (ISS), das über den Fehler berichtete, teilte zudem mit, dass auch andere Produkte, die das quelloffene Produkt NSS integriert haben, betroffen sind. Das Problem liegt in der Art, wie Anfragen für neue SSLv2-Sitzungen behandelt werden. Weil die NSS-Bibliothek nicht die Länge der Anfragen überprüft, kann ein Hacker einen Bufferoverflow über den Befehl ‘hello Message’ provozieren.

Ein Angreifer loggt sich dann mit den gleichen Rechten auf dem verwundbaren System ein, die auch der Webserver hat. Laut ISS haben in den meisten Microsoft-Umgebungen die Webserver alle System-Privilegien. Auf den Netscape Enterprise Server ist die SSLv2-Funktion jedoch meistens deaktiviert. Viele Unternehmen verwenden aber die Verschlüsselung, um kritische Daten über das Netz zu verschicken und aktivieren deshalb dieses Feature wieder. Zudem sind auch die Netscape Personalization Engine, der Director Server und der Certificate Management Server von dem Problem betroffen, erklärte das Sicherheitsunternehmen. Inzwischen hat die Mozilla Foundation einen Patch für das Problem veröffentlicht.

Silicon-Redaktion

Recent Posts

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

6 Stunden ago

Studie: KI-Technologie unverzichtbar für zukunftsfähige Paketlogistik

Mit KI können Unternehmen der Paketbranche Prozesse optimieren, Kosten einsparen und sich zukunftssicher aufstellen.

6 Stunden ago

Microsoft Teams in der öffentlichen Verwaltung

Land Niedersachsen schließt datenschutzrechtliche Vereinbarung mit Microsoft zur Nutzung von Teams ab.

1 Tag ago

Diebstahlsicherung mit KI

Ein Großteil der Inventurdifferenzen im deutschen Einzelhandel wird durch Ladendiebstähle verursacht.

1 Tag ago

Neue, aggressive Wellen an DDoS-Attacken

DDoS-Angriffe haben seit dem Beginn des Krieges zwischen Russland und der Ukraine an Häufigkeit und…

3 Tagen ago

Excel als Rückgrat deutscher Lieferkettenplanung

Lieferkettenplanung in Deutschland auf Basis von Excel bei 37 Prozent der befragten Unternehmen im Einsatz.

5 Tagen ago