CnC Foren

CnC Foren (http://www.cncforen.de/index.php)
-   Tech-Support / Tech-Talk (http://www.cncforen.de/forumdisplay.php?f=26)
-   -   jpg Exploit - jetzt auch mit Baukasten (http://www.cncforen.de/showthread.php?t=49945)

Sven 24-09-2004 14:43

jpg Exploit - jetzt auch mit Baukasten
 
Zitat:

Zitat von Heise Online
JPEG-Exploits per Mausklick für jedermann
Das Wochenende könnte spannend werden: Ein Baukasten mit grafischer Oberfläche zum Basteln manipulierter JPEG-Bilder ist aufgetaucht. Nach dem Start des Tools muss man nur noch eine URL zu einem Server eingeben, die auf ein dort gespeichertes beliebiges Programm zeigt. Ein Klick auf "Make" erzeugt dann ein JPG-Bild auf der Festplatte. Dessen Ansicht provoziert bei ungepatchten Applikationen unter Windows einen Buffer Overflow. In der Folge landet im Bild enthaltener Code auf dem Stack, der bei der Ausführung das Programm von der angegebenen URL nachlädt und startet.

Quelle: http://www.heise.de/newsticker/meldung/51459

se7en 24-09-2004 14:55

Kann mir jemand erklären was "...bei ungepatchten Applikationen unter Windows..." bedeuten soll?

Comet 24-09-2004 15:01

mal windowsupdaten, auch wenn ich glaube gesichert zu sein, man weis ja nie :ka:

Sven 24-09-2004 15:03

Jo.... zB Office.
Selbst wenn XP mit SP2 und sonstigen neuesten Bugfixes drauf ist und du dann ein ungepatchtes Office verwendest kannst du dir damit etwas einfangen.

Es müssen wohl sämtliche Anwendungen die jpgs lesen können geschützt/gepatcht werden.

se7en 24-09-2004 15:13

danke für die Erklärung. Hört sich aber nicht gut an...

MyersGer 24-09-2004 15:15

noch was dazu:

http://www.onlinekosten.de/news/artikel/15594

Apokus 24-09-2004 16:30

Also zumindest der baukasten mit GUI ist alt.... den gabs schon vor monaten auf einschlägigen seiten.. von daher würd ich mir da nicht so die gedanken drum machen , und wer in der heutigen zeit noch ungeschützt rumläuft.. selber schuld :ka:

EEBKiller 24-09-2004 16:31

Zitat:

Zitat von Sven
Es müssen wohl sämtliche Anwendungen die jpgs lesen können geschützt/gepatcht werden.

Soviel ich weiss, greifen die Programme doch meist über nen Filter, also so ne Anzeige-Bibliothek auf die Pics zu, zumindest die Dinge, die direkt von M$ kommen, wie Paint, Office, Photo Editor. Da würde es doch theoretisch helfen, den Filter eben zu updaten :ka:

PlayFair 24-09-2004 18:11

Genau gegen diese Art von Code einschmuggeln wirkt das NX Bit moderner CPUs.

Die erste Bewährungsprobe von Athlon64 und XP SP2.

Naos 28-09-2004 15:58

Dann eben hier (anscheinend schon etwas aktiv, nur noch eine Frage der Zeit bis zum eigenen smtp):

**NEWS**

"Einer Meldung auf Bugtraq zufolge gibt es bereits erste Versuche, die JPEG-Sicherheitslücke unter Windows für Angriffe auszunutzen. In mehreren Newsgroups hat ein Unbekannter präparierte Bilder gepostet, die den JPEG-of-Death-Exploit in sich tragen. Anders als die vorangegangenen Exploits ist dieser in der Lage, auf einem Netzwerk-Port eine Shell (cmd.exe) respektive Hintertür zu öffnen, mit der der Zugriff auf den PC über das Netzwerk möglich ist. Prinzipiell fehlt dem Exploit in der Evolution zum Wurm nur noch eine Stufe: eine eigene SMTP-Engine, um sich in Mails als Bildanhang zu versenden.

Die meisten Hersteller von Antivirensoftware haben Signaturen entwickelt, mit der die Viren-Scanner bösartige Bilder erkennen, die den Exploit in sich tragen. Einige Scanner schlagen auch bei den Demo-Bildern Alarm, die Applikationen nur zum Absturz bringen. Die bekannt gewordene zweite Lücke bei der Verarbeitung von JPEG-Bildern auf voll gepatchten System ist mittlerweile analysiert. Sie führt nur zum Absturz und kann nicht zum Einschleusen von Code ausgenutzt werden. Microsoft ist dieser weitere Fehler wohl schon seit längerem bekannt, er soll aber erst mit Service Pack 3 für Windows XP und Service Pack 5 für Windows 2000 beseitigt werden.

Anwender sollten darauf achten, dass ihr Virenscanner alle Dateien auf dem System untersucht. In einigen Produkten sind Erweiterungen von der Überprüfung ausgenommen, unter anderem auch .jpg. Selbst wenn .jpg explizit angegeben ist, muss das keinen hundertprozentigen Schutz bieten, da ein präpariertes Bild ja auch die gültige Endung .jpeg tragen kann. Zudem ignorieren viele Anwendungen die Endung und öffnen ein Bild auch dann als JPEG, wenn es beispielsweise bild.gix heisst. Anwender sollten schleunigst die von Microsoft bereitgestellten Patches installieren, sofern sie das noch nicht getan haben."

Quelle: heise.de

Surli 28-09-2004 16:32

Windows owned by a Picture kann man da nur sagen ;)^

Na ja ich verwende Firefox, ich mach mir nicht allzugrosse Sorgen.... Meine mails ruf ich auch meistens über das Web-Interface auf...

Sven 28-09-2004 16:37

Du hast aber schon mitbekommen daß jede Anwendung die .jpg öffnet prinzipiell gefährdet ist?

Surli 28-09-2004 16:41

Jap, aber das öffnen von JPG's gehört irgendwie nicht zu meinen Haupttätigkeiten am Computer...
Ich wüsste nicht, wenn ich ein JPG aufmache ausser wenn mir jemand ein Bild schickt(und dem kann ich ja im normalfall vertrauen) oder wenn ich Photos anschaue welche ich gemacht habe (und auch diese sind sauber).

Diese Bild- und Faxanzeige von Windows, ist die gepached wenn man sp2 hat?

CaptureX 28-09-2004 17:54

Wie sieht es mit externen Anwendungen aus. z.B. Photoshop oder ACDSee ???

EEBKiller 28-09-2004 18:48

Zitat:

Zitat von Surli
Ich wüsste nicht, wenn ich ein JPG aufmache ausser wenn mir jemand ein Bild schickt

Indem du hier im Forum surfst oder allgemein im Netz :hmm:
Anzeigen gilt ja auch schon als öffnen, auch wenn man nix bearbeiten kann.

Surli 28-09-2004 19:36

Zitat:

Zitat von Surli
Na ja ich verwende Firefox, ich mach mir nicht allzugrosse Sorgen....

Ich lass mich gerne eines besseren belehren, aber mit Firefox hast du dieses Problem nicht...

maxl 28-09-2004 20:16

So weit ich weiß, benutzen weder Firefox noch Opera die betroffene Libary (GDI+). Auch viele andere Programme verwenden die Libary meines Wissens nicht. Die sollten dann durch diesen Exploit auch nicht betroffen sein.

Chriss 28-09-2004 20:57

Meines wissens schützt SP2 für XP Nicht davor. Korrektur, laut der microsoft-Website schützt SP2 Windows an sich - nicht aber Office oder sonstwas.

Ein gepatchtes XP schützt nur vor allen dem Programmen die die hauseigene XP-Funktion benutzen, um die Jpegs zu öffnen. Bringt ein Programm seine eigene bibliothek dafür mit, ist es Prinzipiell anfällig. Das ist ja das Problem: Dieser Exploit steckt im Grunde überall drinne.

Und "öffnen" heißt nicht bearbeiten, wie richtig erwähnt. es geht um's anschauen - und das tut jeder, der im Internet surft.

Naja. Gut das ich 2k benutzt - DIESE Lücke zumindest hab ich nicht ;)

PlayFair 28-09-2004 21:47

Das XP SP2 unterstützt vor allen das NX Bit. Durch diesen CPU HW Schutz (bei x86 momentan nur in Athlon64, Opteron und neusten Xeon CPUs vorhanden) gehört es der Vergangenheit an, dass aus irgendwelchen Daten Dateien, Programmcode durch einen Pufferüberlauf o.ä. Fehler eingeschleust werden kann.

Ein abgeschossener Browser Task ist ja eines, aber dann auch noch irgend einen Mist im System zu haben, ist allerdings ein ganz anderes Kaliber.

Surli 28-09-2004 22:08

Ansehen tust du Bilder ja hauptsächlich beim Surfen, und da Firefox eine eigene Bibliothek hat(welche nicht anfällig ist) brauchst du dir eigentlich nur noch gedanken über e-mails zu machen, sofern das programm GDI+(ist das richtig?) benutzt, am besten ein program z.B. Thunderbird benutzen welches auch nicht anfällig ist.

Somit ist man dann ja abgesichert, gegen bilder die automatisch geladen werden.
Die Bilder die du lokal gespeichert hast und dann anschaust kennst du ja im Normalfall, somit besteht da keine gefahr...

Sven 01-10-2004 10:20

Hier gibt es eine Liste aller betroffenen M$ Anwendungen:
http://www.microsoft.com/germany/tec.../ms04-028.mspx

Aber das bedeutet leider immer noch nicht daß man auf der sicheren Seite ist wenn all diese gepatcht wurden... :nos:

Gonzo 01-10-2004 12:11

Gibts da auch nen Patch für XP mit SP1 ? Oder halt nur ne neue Bibliothek ?
Hab kein Bock mir das SP2 zu installieren, gibt zu viele Probleme damit
Wäre es vielleicht ne gute Idee, es neu angemeldeten Usern erst mal zu untersagen
jpg-Bilder anzuhängen oder zu verlinken ?
Nicht das da son Kiddie kommt, was meint lustig zu sein :noe:

ONeil 01-10-2004 12:36

Edit: Hier: http://www.microsoft.com/germany/tec.../ms04-028.mspx kann man sich auch ohne SP2 das Update für Win XP downloaden.

Surli 01-10-2004 13:19

Das problem ist aber, wenn eine Software eine eigene (alte) GDI+ Library mitbringt ist sie trotz allen Microsoft paches noch immer anfällig.
(ist doch richtig so oder?)

Magicq99 01-10-2004 13:50

Diese Lücke betrifft afaik eine JPEG Darstellungsbilbiothek von Microsoft. Jede Software die diese zur Darstellung von jpegs verwendet ist betroffen.

Dazu zählen in erster Linie eine ganze Menge an MS Software. Das Problem ist das diese Bibliothek auf einem System nicht nur einmal zu finden ist, sondern von jedem Programm seperat mitgeliefert wird. Deshalb müssen alle betroffenen Anwendungen gepatcht werden.
Anwendungen anderer Hersteller scheinen nicht betroffen zu sein.

Betroffen sind außerdem auch Programme fremder Plattformen. Dazu zählen aber afaik bis jetzt nur der Internet Explorer 5 für Mac OS. Diesen wird MS aber wohl nicht patchen, da er auch nicht mehr weiter entwickelt wird.
Office 2004 für Mac scheint aber bis jetzt nicht betroffen zu sein, vermutlich wurde der Fehler da schon behoben.

Gonzo 01-10-2004 18:25

Zitat:

Zitat von Magicq99
Diese Lücke betrifft afaik eine JPEG Darstellungsbilbiothek von Microsoft. Jede Software die diese zur Darstellung von jpegs verwendet ist betroffen.

Dazu zählen in erster Linie eine ganze Menge an MS Software. Das Problem ist das diese Bibliothek auf einem System nicht nur einmal zu finden ist, sondern von jedem Programm seperat mitgeliefert wird. Deshalb müssen alle betroffenen Anwendungen gepatcht werden.
Anwendungen anderer Hersteller scheinen nicht betroffen zu sein.

Wirklich gefährlich wird aber nur beim IE, weil der ungefragt die jpg´s anzeigt,
andere Software öffnet man ja meist von Hand, und weiß woher die jpg´s stammen
Zitat:

Zitat von ONeil
Edit: Hier: http://www.microsoft.com/germany/tec.../ms04-028.mspx kann man sich auch ohne SP2 das Update für Win XP downloaden.

:thx: Supi, das beruhigt mich ungemein :thx:


Alle Zeitangaben in WEZ +2. Es ist jetzt 23:20 Uhr.

Powered by vBulletin Version 3.7.3 (Deutsch)
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.