Security Update: Firefox 75 ist da

Da hatten wir quasi gestern erst die Meldung, daß wir uns 74.0.1 updaten müßten und schon müssen wir auf Firefox 75.0 updaten, weil auch in der 74.0.1 ein Sicherheitsloch von der Größe New Yorks klafft 🙁

Security Update: Firefox 75 installieren

Hier könnt Ihr Euch vorab die Firefox Versionen für Eurer Fedora ziehen:

https://kojipkgs.fedoraproject.org//packages/firefox/75.0/1.fc30/x86_64/firefox-75.0-1.fc30.x86_64.rpm

https://kojipkgs.fedoraproject.org//packages/firefox/75.0/1.fc31/x86_64/firefox-75.0-1.fc31.x86_64.rpm

https://kojipkgs.fedoraproject.org//packages/firefox/75.0/1.fc32/x86_64/firefox-75.0-1.fc32.x86_64.rpm

Die Installation ist dann ganz einfach, wenn Ihr mit der Konsole im Downloadverzeichnis seid:

sudo dnf update ./firefox-75*rpm

Ein Doppelklick per Dateiexplorer geht natürlich auch, dann öffnet sich die Softwareverwaltung und fragt Euch nach dem Rootpasswort und schon wird es auch so installiert.

Der erste Eindruck ist leider „AAAAARGGGS!“ weil die Adressleiste wird jetzt abartig groß! Das sieht so dämlich aus!

Das Telnet-IoT Desaster

Gerade schneite diese Meldung rein:

Name : telnet
URL : http://web.archive.org/web/20070819111735/www.hcs.harvard.edu/~dholland/computers/old-netkit.html
Summary : The client program for the Telnet remote login protocol
Description :
Telnet is a popular protocol for logging into remote systems over the
Internet.
The package provides a command line Telnet client

——————————————————————————–
Update Information:

Security fix for CVE-2020-10188
——————————————————————————–
ChangeLog:

* Fri Mar 27 2020 Michal Ruprich <michalruprich@gmail.com> – 1:0.17-79
– Resolves: #1814478 – Arbitrary remote code execution in utility.c via short writes or urgent data

Telnet ist sowas wie SSH nur ohne Verschlüsselung. Das ist schon in den 90ern durch SSH ersetzt worden. Telnet ist also ein sehr alter Dienst aus den 80ern. Ich habe auch seit Jahrzehnten keinen Server mehr mit einem Telnet-Dienst gesehen, schon weil da der Zugang unverschlüsselt passiert.

Kommentar

Weil das weit über 30 Jahre existiert, ist es mehr als ungewöhnlich, daß in einem so alten, eigentlich unbenutzten Dienst noch eine so gravierende Sicherheitslücke existiert! Das ist eigentlich unfassbar!

Jetzt der eigentliche Hammer: sehr, sehr viele IOT Geräte haben einen Telnet Dienst, statt SSH, und wie Ihr wisst, bekommen die praktisch nie Updates. Das bedeutet, Ihr könnt jetzt alle IOT Geräte mit Telnet wegwerfen, wenn diese die verwundbare Version haben und das steht zu befürchten.

MS-Blog: 0,095 Spams pro Empfänger…

Mal sehen, wem das auffällt.. Microsoft hat in einem Blog zur Botnetz-Bekämpfung folgenden Satz gelassen:

„The Necurs botnet is one of the largest networks in the spam email threat ecosystem, with victims in nearly every country in the world. During a 58-day period in our investigation, for example, we observed that one Necurs-infected computer sent a total of 3.8 million spam emails to over 40.6 million potential victims.“

Das ist selbst für Microsoft sehr schwach… das wären nämlich nur 0.095 Spams pro Empfänger, was nicht geht 🙂

Eine noch schwächere Leistung hat, IMHO, allerdings Heise vollbracht, als die diese Zahlen aus dem Blog ungeprüft übernommen haben. (Stand 0:00 Uhr)

Kleine Profi Info: 3.8 Millionen Spams in 58 Tagen sind ein Witz… ich hab schon 450.000 Mails in einer Nacht gesehen, und das ist Jahre her 🙂 Bin mal gespannt, ob das noch wer berichtigt.

Nachtrag: Falls das M$ Blog 3.8 Millionen Spams an jeweils 40.6 Millionen Empfänger gemeint hatte, das wäre eine Hausnummer die ziemlich heftig wäre.  Aber davon hätte man gehört, wenn bei Leuten so viele Spams aufgelaufen wären. Das sind mehr Emails, als ich hin 20 Jahren angesammelt habe 🙂

Quelle: https://blogs.microsoft.com/on-the-issues/2020/03/10/necurs-botnet-cyber-crime-disrupt/

Quelle: https://www.heise.de/newsticker/meldung/Microsoft-und-Partner-zerschlagen-riesiges-Botnet-Necurs-4680665.html