Abo
  • Services:
Anzeige

Unabhängigkeits-Tag für die Xbox? Aufschwung für Xbox-Linux

Veröffentlichte Sicherheitslücke im Xbox-Dashboard führt unsignierten Code aus

Eine Free-X getaufte Gruppe von "Xbox-Kopierschutz-Forschern" hat einen Weg gefunden, um auf einer nicht umgebauten Xbox beliebige Software auszuführen. Da Microsoft nicht für Gespräche über einen offiziell abgesegneten Xbox-Linux-Bootloader bereit gewesen sei, wurde die Sicherheitslücke und Beispielcode zu deren Ausnutzung nun veröffentlicht.

Anzeige

Die mittlerweile vom nicht mit Free-X verbandelten Xbox Linux Projekt erfolgreich überprüfte Sicherheitslücke findet sich im Dashboard - der beim Xbox-Start geladenen Benutzeroberfläche. Normalerweise überprüft die Xbox bei zu ladenden Dateien einen intern gespeicherten SHA1-Hash-Wert, nur beim Dashboard hat Microsoft laut Free-X übersehen, dies auch bei Audio- (.WAV) als auch bei Schriftart-Dateien (.XTF) durchzuführen. Bringt man die Xbox nun dazu, entsprechend veränderte Daten zu laden, kann ein Puffer-Unterlauf erzeugt werden und danach - vom Sicherheitssystem der Xbox unbehelligt - beliebiger Code ausgeführt werden.

Mit einem im Netz veröffentlichten Beispielcode wurde dies auch schon demonstriert. Er soll mit bisher allen veröffentlichten Xbox- und Dashboard-Versionen laufen. Dabei müssen zwei Schrift-Dateien im Font- oder Hauptverzeichnis (je nach Dashboard-Version) umbenannt, durch die Dateien "ernie.xtf" und "bert.xtf" ersetzt werden und danach noch eine entsprechend präparierte "default.xbe"-Startdatei - eine Kopie von xbeboot - in das Hauptverzeichnis kopiert werden, um schließlich Linux damit installieren zu können.

Da das Dashboard seine Schriftarten gleich nach der Xbox-Startanimation lädt, soll dafür nicht einmal Nutzerinteraktion vonnöten sein. Während mittels der Sicherheitslücke nicht-autorisierter Code gestartet wird, soll nur ein Teil des Dashboard-Hintergrunds zu sehen sein.

Um den Beispielcode in die Xbox zu bekommen, gibt es derzeit nur zwei Möglichkeiten: Entweder man baut die Xbox-Festplatte aus, verliert seine Garantie und kopiert die Daten mittels PC auf diese. Oder man nutzt einen Fehler in den Spielen 007 oder MechAssault, um zuvor mittels Zubehör auf eine Speicherkarte gepackte Dateien auf die Xbox zu kopieren. Allerdings gibt es derzeit noch keine einfache Möglichkeit, Linux danach auch wieder von der Xbox zu entfernen und das Grundsystem wieder herzustellen.

Können im Moment nur Xbox-Linux-Fans von dieser Xbox-Lücke profitieren, so wird es nicht mehr lange dauern, dass durch Veränderung am Beispielcode auch andere unsignierte Programme ausführbar werden. Das bedeutet wohl nicht nur Hoffnung für nichtkommerzielle Software-Projekte, welche die Xbox etwa zum netzwerkfähigen DivX-Player wandeln, sondern leider auch für Raubkopierer. Genau diese wollte das Free-X-Team eigentlich draußen halten, als man - auch über ZDNet Australien - versuchte, in Gespräche mit Microsoft zu treten. Erst als kein Interesse seitens des Redmonder Softwareriesen sichtbar wurde, habe man sich entschlossen, die Sicherheitslücke publik zu machen - passend zum heutigen 4. Juli 2003, dem US-amerikanischen Unabhängigkeitstag.


eye home zur Startseite
TutNixZurSache 11. Jul 2003

Was hast Du geraucht? Diese Beschreibung ist von vorne bis hinten Blödsinn und trifft...

Rika 10. Jul 2003

Pufferunterläufe sind wie Pufferüberläufe... Nur dass der Code halt VOR dem Puffer...

Nero 08. Jul 2003

MS ist ja nicht der einzigste Konzern der die entwicklung vorantreibt ohne die...

MDC 08. Jul 2003

was TCPA angeht weiss ich auch noch net so recht... wenn man sich offizielle Berichte in...

Wildecker 07. Jul 2003

Im Vergleich zu vielen anderen sehe ich das Palladium Problem nicht so gelassen. Ich...



Anzeige

Stellenmarkt
  1. SICK AG, Waldkirch bei Freiburg im Breisgau
  2. über Ratbacher GmbH, Hamburg
  3. Landesbetrieb IT.Niedersachsen, Hannover
  4. Robert Bosch GmbH, Stuttgart


Anzeige
Spiele-Angebote
  1. 59,99€ (Vorbesteller-Preisgarantie)
  2. 18,99€
  3. 22,13€ inkl. Versand

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Praxiseinsatz, Nutzen und Grenzen von Hadoop und Data Lakes
  2. Sicherheitskonzeption für das App-getriebene Geschäft
  3. Globale SAP-Anwendungsunterstützung durch Outsourcing

  1. Red Star OS

    Sicherheitslücke in Nordkoreas Staats-Linux

  2. Elektroauto

    Porsche will 20.000 Elektrosportwagen pro Jahr verkaufen

  3. TV-Kabelnetz

    Tele Columbus will Marken abschaffen

  4. Barrierefreiheit

    Microsofts KI hilft Blinden in Office

  5. AdvanceTV

    Tele Columbus führt neue Set-Top-Box für 4K vor

  6. Oculus Touch im Test

    Tolle Tracking-Controller für begrenzte Roomscale-Erfahrung

  7. 3D Xpoint

    Intels Optane-SSDs erscheinen nicht mehr 2016

  8. Webprogrammierung

    PHP 7.1 erweitert Nullen und das Nichts

  9. VSS Unity

    Virgin Galactic testet neues Raketenflugzeug

  10. Google, Apple und Mailaccounts

    Zwei-Faktor-Authentifizierung richtig nutzen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Robot Operating System: Was Bratwurst-Bot und autonome Autos gemeinsam haben
Robot Operating System
Was Bratwurst-Bot und autonome Autos gemeinsam haben
  1. Roboterarm Dobot M1 - der Industrieroboter für daheim
  2. Roboter Laundroid faltet die Wäsche
  3. Fahrbare Roboter Japanische Firmen arbeiten an Transformers

Super Mario Bros. (1985): Fahrt ab auf den Bruder!
Super Mario Bros. (1985)
Fahrt ab auf den Bruder!
  1. Quake (1996) Urknall für Mouselook, Mods und moderne 3D-Grafik
  2. NES Classic Mini im Vergleichstest Technischer K.o.-Sieg für die Original-Hardware

HPE: Was The Machine ist und was nicht
HPE
Was The Machine ist und was nicht
  1. IaaS und PaaS Suse bekommt Cloudtechnik von HPE und wird Lieblings-Linux
  2. Memory-Driven Computing HPE zeigt Prototyp von The Machine
  3. Micro Focus HP Enterprise verkauft Software für 2,5 Milliarden Dollar

  1. Re: Sieht gut aus

    ChristianKG | 02:37

  2. Re: SMS unsicher?

    Proctrap | 02:28

  3. Re: Betrifft nur wenige

    HorkheimerAnders | 01:50

  4. Re: Audio?

    Pjörn | 01:48

  5. Re: Nächste Stufe ...

    NukeOperator | 01:35


  1. 17:25

  2. 17:06

  3. 16:53

  4. 16:15

  5. 16:02

  6. 16:00

  7. 15:00

  8. 14:14


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel