QuickTime-Lücke ermöglicht Geldklau

publiziert: Montag, 18. Feb 2008 / 18:39 Uhr

Washington - Die Möglichkeit, durch eine Sicherheitslücke in QuickTime Linden Dollars im Online-Spiel Second Life zu stehlen, haben zwei Sicherheitsexperten auf der Hacker-Konferenz ShmooCon demonstriert.

Second Life erlaubt es, externe Video-Inhalte über QuickTime einzubinden.
Second Life erlaubt es, externe Video-Inhalte über QuickTime einzubinden.
3 Meldungen im Zusammenhang
Weiterführende Links zur Meldung:

Vorführung von Charlie Miller
Independent Security Evaluators.
Zur Vorführung

Exploit des QuickTime-Fehlers.

Mehr Informationen

Zur Hackerkonferenz
ShmooCon is an annual East coast hacker convention hell-bent on offering three days of an interesting atmosphere for demonstrating technology exploitation.
Mehr Informationen

Die Vorführung von Charlie Miller von Independent Security Evaluators und Dino Dai Zovi ist insofern von Bedeutung, da virtuelle Linden Dollars einen realen Geld-Gegenwert repräsentieren.

Es ist die Kombination zweier Faktoren, durch den Miller und Zovi den virtuellen Diebstahl bewerkstelligen können. Second Life erlaubt es, externe Video-Inhalte über QuickTime einzubinden und diese ständig, auch ohne Nutzerinteraktion, laufen zu lassen. Das ist ein Sicherheitsrisiko, wie die Experten nun bewiesen haben - zumindest, wenn QuickTime seinerseits eine geeignete Sicherheitslücke bietet. Durch eine solche Lücke, die Angreifer zum Ausführen beliebigen Codes nutzen können, haben Miller und Zovi den Diebstahl von Linden Dollars bewerkstelligt.

Schon vor der Hacker-Konferenz haben die Sicherheitsexperten auf YouTube ein Video eines Experiments veröffentlicht, bei dem sie einem Testavatar zwölf Linden Dollar abnehmen und diesen zum Ausruf «I got hacked» («Ich wurde gehackt») zwingen. Sie haben dazu eine rosa Box auf einem Grundstück platziert, die mit dem entsprechenden QuickTime-Code verbunden ist. Bei der ShmooCon-Demonstration haben Miller und Zovi nun öffentlich gezeigt, dass ein Second-Life-Avatar nur nahe genug an die Box kommen muss, um Opfer des Linden-Dollar-Diebstahls zu werden. Theoretisch könne eine solche Box auch versteckt platziert oder mit den Attributen eines Avatars verbunden werden, warnten die Experten.

275 Linden Dollar je US-Dollar

Da Linden Dollars zu einem Wechselkurs von derzeit etwa 275 Linden Dollar für einen Dollar reales Geld wert sind, sehen die Experten einen Anreiz für Cyberkriminelle, entsprechende Angriffe zu starten. Zum Schutz sollten Nutzer des virtuellen zweiten Lebens Video-Streaming in Second Life deaktivieren oder zumindest ihre Einstellungen so anpassen, dass sie vor dem Abspielen von Video-Inhalten gefragt werden.

Miller und Zovi nutzen laut Angaben auf bei ihrem Exploit den im November 2007 entdeckten QuickTime-Fehler im Umgang mit dem Real Time Streaming Protocol (RTSP), der damals von Secunia-Analysten als «extrem kritisch» eingestuft wurde. Damit zeigt das Beispiel aber auch die von Sicherheitsexperten immer wieder betonte Bedeutung regelmässiger Software-Updates: Die betreffende QuickTime-Lücke wurde laut Apple mit QuickTime 7.3.1 geschlossen.

(ht/pte)

Kommentieren Sie jetzt diese news.ch - Meldung.
Lesen Sie hier mehr zum Thema
Austin/Mainz - Die auch durch den ... mehr lesen
Den «OSX.RSPlug.a» können sich Mac-User beim Anschauen von Videos auf infizierten Porno-Websites einfangen.
Die Anzahl der E-Mails, die Links zu Schadcode enthielten, ist im August erheblich gestiegen.
Laut MessageLabs nutzen die ... mehr lesen
Wien/München - Der Computer-Virus feiert dieser Tage seinen 25. Geburtstag. 1982 ... mehr lesen
1982 sahen Computerviren noch so aus: Der «Elk Cloner» von Rich Skrenta.
.
Digitaler Strukturwandel  Nach über 16 Jahren hat sich news.ch entschlossen, den Titel in seiner jetzigen Form einzustellen. Damit endet eine Ära medialer Pionierarbeit. mehr lesen 22
Berühmtes Deepfake: Papst Franziskus in fetter Daunenjacke.
Berühmtes Deepfake: Papst Franziskus in fetter Daunenjacke.
Um der steigenden Verbreitung manipulierter Inhalte entgegenzuwirken, haben sich Google, Meta und OpenAI der C2PA angeschlossen. Ihr Ziel ist es, Standards zu entwickeln, um authentische Inhalte von solchen zu unterscheiden, die mithilfe von Künstlicher Intelligenz erstellt wurden. mehr lesen 
Publinews Die Paysafecard ist ein elektronisches Zahlungsmittel, das auf dem Prepaid-Prinzip basiert. Es ermöglicht ... mehr lesen  
Die Paysafecard bietet eine Vielzahl von Vorteilen, die sie zu einer beliebten Wahl für Online-Zahlungen machen.
Publinews Die Zeit von 123456 als populärstem Passwort scheint vorbei zu sein. Laut der 2023er Umfrage von Bitkom verwenden drei Viertel von Deutschlands Internetnutzern komplexe Passwörter. Die Sicherung des Kontos durch einen zweiten Faktor ist hingegen immer noch Ausnahme. mehr lesen  
Das Datenökosystem besteht aus vertrauenswürdigen Datenräumen, die gemäss klaren Regeln miteinander vernetzt werden können.
Der Bundesrat hat am ein Massnahmenpaket zur Förderung eines Schweizer Datenökosystems verabschiedet. Das Ziel des Datenökosystems ist es, das Potential von Daten in der Schweiz besser auszuschöpfen ... mehr lesen  
Der Remoteserver hat einen Fehler zurückgegeben: (500) Interner Serverfehler.
Source: http://www.news.ch/ajax/top5.aspx?ID=861&col=COL_2_1
Magnettonband mit der Aufnahme von B.B. Kings Konzert am Jazzfestival Montreux von 1980 aus dem Archiv der Claude Nobs Foundation. Das Band befindet sich in einem fortgeschrittenen Stadium des Verfalls, sodass es mit herkömmlichen Methoden nicht mehr direkt abgespielt werden kann.
eGadgets Montreux-Festival: Musik wird mit Röntgenlicht gerettet Das Paul Scherrer Institut hat eine ...
Domain Namen registrieren
Domain Name Registration
Zur Domain Registration erhalten Sie: Weiterleitung auf bestehende Website, E-Mail Weiterleitung, Online Administration, freundlichen Support per Telefon oder E-Mail ...
Domainsuche starten:


 
Stellenmarkt.ch
Der Remoteserver hat einen Fehler zurückgegeben: (500) Interner Serverfehler.
Source: http://www.news.ch/ajax/top5.aspx?ID=0&col=COL_3_1
Kreditrechner
Wunschkredit in CHF
wetter.ch
Heute Mi Do
Zürich 4°C 11°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig wechselnd bewölkt, Regen wechselnd bewölkt, Regen
Basel 5°C 12°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig trüb und nass wechselnd bewölkt, Regen
St. Gallen 2°C 9°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig trüb und nass starker Schneeregen
Bern 4°C 10°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig wechselnd bewölkt, Regen starker Schneeregen
Luzern 6°C 12°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig trüb und nass wechselnd bewölkt, Regen
Genf 8°C 12°C wolkig, aber kaum Regenleicht bewölkt, ueberwiegend sonnig wolkig, aber kaum Regen wolkig, aber kaum Regen
Lugano 12°C 18°C recht sonnigleicht bewölkt, ueberwiegend sonnig recht sonnig wechselnd bewölkt
mehr Wetter von über 8 Millionen Orten