Schwere Sicherheitslücke in X.org entdeckt

Automatische Code-Analyse deckte Fehler auf

Bei einer automatischen Fehleranalyse des X Window Systems wurde die größte Sicherheitslücke in X.org seit sechs Jahren entdeckt. Lokale Benutzer können unter Ausnutzung dieses Fehlers Programmcode mit Root-Rechten ausführen. Die Überprüfung des Quellcodes mit der Analyse-Software Coverity fand im Auftrag des US-Heimatschutzministeriums statt, die Entwickler haben die Lücke bereits geschlossen.

Anzeige

Die Software Coverity entstand auf Basis des Stanford Checkers und untersucht C- sowie C++-Quelltexte automatisch auf Fehler. Im Auftrag des US-Heimatschutzministeriums überprüfte die gleichnamige Firma verschiedene Software und stieß dabei auf ein Sicherheitsleck in X.org 6.9 und 7.0. Nach Angaben von Coverity handelt es sich um das größte Sicherheitsloch im X Window System, das in den letzten sechs Jahren gefunden wurde.

Ursache des Fehlers war eine fehlende Klammer in einem Quelltextabschnitt, der die Benutzer-ID überprüft. Unter Ausnutzung dieses Problems können lokale Nutzer beliebigen Programmcode mit Root-Rechten ausführen, somit auch Systemdateien überschreiben und Denial-of-Service-Angriffe starten.

Nach Angaben von Coverity konnten die X.org-Entwickler nach Einsicht in die Analyse die Lücke innerhalb einer Woche schließen. Aktuelle Versionen sollen so nicht mehr betroffen sein. Laut Daniel Stone, Release Manager bei der X.org Foundation, komme es nur alle drei bis sechs Jahre vor, dass so ein Fehler gefunden werde. Bei der manuellen Überprüfung des Codes könnten jedoch gerade solche Fehler leicht übersehen werden.


Dr. Cloogshice 08. Jun 2006

Definiere Effektivität. Wenn ich C++ im Schlaf beherrsche und auf meine eignen Libs...

wollepatong 04. Mai 2006

Es war mit Sicherheit nicht nur eine Klammer, das diese Dinger in jeder mir bekannten...

MF Luder 04. Mai 2006

*schnief* Endlich mal jemand, der meine Ansicht teilt, und das hast du auch noch so...

Kompottkin 04. Mai 2006

Das explizite »self« ist ein Geschenk des Himmels! (Gut, eher ein Geschenk des BDFL...

Kompottkin 04. Mai 2006

Oh, zeige mir bitte eine Zeile typischen Common-Lisp-Code, bei dem eine falsch gesetzte...

Kommentieren


Fletcher's Weblog / 03. Mai 2006

Sicherheitslücke in X.org



Anzeige
  1. Projektleiter IT (m/w)
    Travian Games GmbH, München
  2. Linux-Integrator (m/w)
    Brunel GmbH, Hannover
  3. Senior Web Developer (m/w)
    ckc ag, Braunschweig, Berlin
  4. Technical Consultant Mobile Anwendungen (m/w)
    BayWa AG, München

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. Gema-Vermerk

    Youtube sperrt irrtümlich Acta-Video von Bruno Kramm

  2. IBM-Mainframe

    Nasa schaltet letzten Großrechner ab

  3. Spielebranche

    Diskussion über "stinkende Gamer"

  4. Desktop-Roadmap

    Mozilla hat mit Firefox 2012 viel vor

  5. Paypal

    Nutzern von Kino.to drohen Strafverfahren


Meistkommentiert
  1. Kommentare: 270 | letzter Beitrag 13.02. 23:28

  2. Kommentare: 188 | letzter Beitrag 04:17 Uhr

  3. Kommentare: 178 | letzter Beitrag 13.02. 22:01

  4. Kommentare: 116 | letzter Beitrag 13.02. 18:47

  5. Kommentare: 96 | letzter Beitrag 13.02. 16:40

Mehr


  1. Jugendschutz

    Filtersoftware von Jusprog und Telekom staatlich anerkannt

  2. Gema-Vermerk

    Youtube sperrt irrtümlich Acta-Video von Bruno Kramm

  3. Deutsche Post

    Zusatzfunktionen beim E-Postbrief dauern länger

  4. Gnome

    Neue Spezifikation für Fensterlayout

  5. Samsung Galaxy Tab 2

    7-Zoll-Tablet mit Android 4.0 und Glonass-Unterstützung

  6. IBM-Mainframe

    Nasa schaltet letzten Großrechner ab

  7. Appmenu Runner

    Head-Up Display auch in KDE

  8. Galaxy S2 mit Android 2.3.6

    Update wegen Abstürzen zurückgezogen?

  9. Fair Labor Association

    Apple lässt Foxconn überprüfen

  10. 802.11ac

    Broadcom will Chips für Gigabit-WLAN noch 2012 liefern



Haben wir etwas übersehen?

E-Mail an news@golem.de


WOA: Windows 8 für ARM im Detail
WOA
Windows 8 für ARM im Detail

Mit Windows on ARM (WOA) will Microsoft ein neues System mit einer ganz neuen Art von PCs etablieren. Damit Windows 8 auf ARM performant läuft und lange Akkulaufzeiten ermöglicht, musste Microsoft einige Kompromisse machen.

  1. Windows 8 auf ARM Microsoft zeigt Office 15

Test X-Plane 10: Flugsimulator mit Openstreetmap und vielen Rechnern
Test X-Plane 10
Flugsimulator mit Openstreetmap und vielen Rechnern

Ernsthafte Flugsimulationen gibt es kaum noch. Eine der letzten verbliebenen ist X-Plane 10 für Windows, Mac OS X und Linux. Golem.de hat sich ins virtuelle Cockpit gesetzt und den Flugsimulator mit mehreren Rechnern und iPads als Instrumente gespielt.


Bing, Blekko, Duck Duck Go: Googeln ohne Google?
Bing, Blekko, Duck Duck Go
Googeln ohne Google?

Die überarbeitete Version der Google-Suche "Search, plus Your World" hat heftige Debatten ausgelöst. Vor allem der Datenschutz steht mal wieder im Vordergrund der Kritik. "Geht es eigentlich auch ohne Google?", fragen sich daher viele Nutzer. Der Blogger Marcel Weiß hat es 18 Monate lang getestet.

  1. "Focus on the User" Facebook und Twitter zeigen Google, wie soziale Suche geht
  2. Neuer Algorithmus Google straft Seiten mit zu viel Werbung ab
  3. Theseus-Projekt Quote soll die erste Zitate-Suchmaschine Deutschlands werden

  1. Problem Sex und Gewalt, Lösung

    AnotherVoice | 04:26

  2. Re: Die Branche hat ganz andere Probleme...

    amp amp nico | 04:20

  3. Apples neues MacBook ist ein teures Eee Pad...

    Der Kaiser! | 04:17

  4. Re: Was ich bei den geplanten Neuerungen von FF...

    Der Kaiser! | 04:07

  5. Re: "Stinkende Gamer verursachen Shitstorm"

    Der Kaiser! | 03:54


  1. 19:07

  2. 18:55

  3. 18:06

  4. 17:53

  5. 17:26

  6. 16:49

  7. 16:25

  8. 16:20


Zum Artikel