Sicherheit

Fehler in Gnu Libc legt FTP-Server lahm

Angreifer können über einen Fehler in der Funktion Glob() in der C-Bibliothek Gnu Libc aus der Ferne FTP-Server lahmlegen. Der Fehler führt bei der Verarbeitung bestimmter Wildcard-Muster unter Umständen dazu, dass sich der Hauptspeicher unkontrolliert füllt und damit den Server verlangsamt oder abstürzen lässt.

Anzeige

Die meisten FTP-Server unterstützen Globbing, etwa beim Suchbefehl Stat. Globbing bezeichnet das Suchen mit Platzhaltern, was dazu dient, beispielsweise nach allen Dateien mit der Endung .txt zu fahnden. Normalerweise begrenzt die Funktion GLOB_LIMIT den dafür zugewiesenen Speicher. Die Funktion greift jedoch nicht, wenn der Angreifer mehrere Verzeichnisse über Platzhalter angibt und nach einer nicht existierenden Datei sucht. Durch die manipulierte Suchanfrage kann der Hauptspeicher des Servers volllaufen und den Server schließlich zum Absturz bringen. FTP-Server, die anonyme Zugänge bieten, sind besonders gefährdet. Auch SFTP-Zugänge sind von dem Problem betroffen.

Einige FTP-Programme bieten selbst die Option, das Globbing ein- oder auszuschalten. Die meisten jedoch greifen auf die Funktion über die Systembibliothek Gnu Libc zu, die entsprechend gepatcht werden muss.

Der Entdecker der DoS-Schwachstelle, Maksymilian Arciemowicz, gibt in seinem Dokument an, dass OpenBSD, NetBSD, FreeBSD, Oracle Sun Solaris 10 und die GNU Libc die Schwachstelle enthalten. Betroffen sind demnach auch die FTP-Server von Adobe, HP und Sun. Oracle hat die betroffene Solaris-Version mittlerweile repariert. Für OpenBSD und NetBSD liegen ebenfalls Patches bereit. Von anderen Distributionen, etwa Linux, gibt es noch keine Hinweise dazu, ob sie betroffen sind oder ob Patches bereitstehen.

Arciemowicz hatte die Schwachstelle bereits im November 2009 entdeckt, veröffentlichte sie aber erst jetzt - samt Exploit zu Demonstrationszwecken.


Der Shell-User 09. Okt 2010

Ich benutze das ganz gerne in der Shell, wenn ich weiss, dass eine bestimmte Datei...

Kommentieren




Anzeige
  1. SRM Senior Consultant (m/w)
    Fresenius Netcare GmbH, Bad Homburg
  2. Softwareentwickler / Softwareentwicklerin
    BBF GmbH, München und Dresden
  3. Akademische Räte / Rätinnen
    Universität Passau, Passau
  4. ERP-Systembetreuer (m/w)
    LMC Caravan GmbH & Co. KG, Sassenberg

 

Detailsuche


Folgen Sie uns
       


  1. Electronic Arts

    Leitender EA-Entwickler bezeichnet Wii U als "Mist"

  2. Apple-Zulieferer

    Wieder drei Suizide bei Foxconn

  3. Cast AR

    Gefeuerte Valve-Entwickler zeigen Räumliche-Objekte-Brille

  4. Ventus

    Mit der Netzgemeinde gegen den Klimawandel

  5. Offline-Karten-App für Android

    Maps With Me Pro gratis in Amazons App-Shop

  6. Linux-Kernel

    P-States verringern Leistungsaufnahme auf Intel-CPUs

  7. Adobe

    Photoshop Express jetzt auch für Windows 8

  8. Browser

    Firefox blinkt nicht mehr

  9. Tallinn-Manual

    Regierung äußert sich zu Nato-Regeln zum Töten von Hackern

  10. Clark Asay

    Defensive Patente mit freier Software nicht vereinbar?



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
SAP: "Nicht das Internet ist böse, sondern der USB-Stick"
SAP
"Nicht das Internet ist böse, sondern der USB-Stick"

Laut einem SAP Vice President für die Cloud-Sparte sind USB-Sticks mit Schadsoftware und selbstgestrickte IT die Hauptgefahren für die Sicherheit der Unternehmens-IT.

  1. Cloud Computing Opennebula 4.0 erlaubt VM-Snapshots
  2. Openstack IBM setzt bei Cloud-Computing auf Open Source
  3. Dell Ophelia Android-Cloud mit HDMI-Anschluss

Geplante Obsoleszenz: Regierung lehnt Mindestnutzungsdauer von Technikprodukten ab
Geplante Obsoleszenz
Regierung lehnt Mindestnutzungsdauer von Technikprodukten ab

Die Regierungsmehrheit hat im Umweltausschuss verhindert, dass das Verkleben von im Macbook Pro eingebauten Komponenten verboten wird. Diese Praxis erschwert laut einem Gutachten einen Austausch oder eine Reparatur.

  1. Geplante Obsoleszenz Gesetz soll Mindestnutzungsdauer für Elektronik erzwingen
  2. Zendock Dockingstation für Macbook Pro und Retina-Modelle
  3. Geplante Obsoleszenz Grünen-Gutachten kritisiert verklebtes Macbook Pro

Security: Gefährliche Lücke im Linux-Kernel
Security
Gefährliche Lücke im Linux-Kernel

Über eine Schwachstelle im Linux-Kernel kann sich ein lokaler Angreifer von einem eingeschränkten Konto Root-Rechte verschaffen. Die Schwachstelle besteht bereits seit mehreren Jahren. Die Lücke wurde klammheimlich geschlossen.

  1. Polizei Apple hat Warteliste für Umgehung der iPhone-Verschlüsselung
  2. Security D-Link patcht Sicherheitslücken in Routern und IP-Kameras
  3. Stonesoft Intel bietet 389 Millionen Euro für Firewall-Anbieter

Zum Artikel