Anzeige
Schon wieder eine Sicherheitslücke bei Comodo - dieses Mal bei der Fernwartungssoftware
Schon wieder eine Sicherheitslücke bei Comodo - dieses Mal bei der Fernwartungssoftware (Bild: Comodo)

Privilege Escalation: Schon wieder Sicherheitslücke bei Comodo

Schon wieder eine Sicherheitslücke bei Comodo - dieses Mal bei der Fernwartungssoftware
Schon wieder eine Sicherheitslücke bei Comodo - dieses Mal bei der Fernwartungssoftware (Bild: Comodo)

Ein unsicheres Standardpasswort in der Comodo-Internet-Security-Suite ermöglicht es Angreifern, ihre Rechte zu erweitern, um beliebige Programme auszuführen. Auf dem Rechner selbst - aber möglicherweise auch aus der Ferne.

Tavis Ormany lässt nicht locker: Wer sich die Comodo-Internet-Security-Suite installiert hat, hat schon wieder ein Sicherheitsproblem - denn mit der Installation der Comodo-Software wird automatisch auch die Software Geekbuddy installiert. Diese aktiviert in der Standardeinstellung einen VNC-Server auf dem Rechner der Nutzer. VNC-Server werden vor allem für Fernwartungszwecke eingesetzt.

Anzeige

Doch dieser verwendet ein unsicheres Standardpasswort - mittlerweile ist die Lücke von Comodo behoben worden. Erst vor zwei Wochen hatte Ormany das Unternehmen dafür kritisiert, einen unsicheren Fork von Chromium als neuen Standardbrowser auf dem Rechner zu installieren, der dazu noch große Sicherheitslücken aufweist.

Bereits im vergangenen Jahr war die Geekbuddy-Software kritisiert worden, weil der integrierte VNC-Server ohne jeglichen Passwortschutz automatisch aktiviert wird. Damit könnten Angreifer, mindestens im lokalen Netzwerk, eine Privilege Escalation durchführen und damit weitere Angriffe ermöglichen. Über Cross-Site-Request-Forgery könnten möglicherweise auch Angriffe aus der Ferne stattfinden.

Unsicheres Standardpasswort

Comodo will dieses Problem in der aktuellen Softwareversion umgehen, indem ein Passwort gesetzt wird. Doch das Passwort wird nicht zufällig generiert, denn das Passwort entspricht den ersten acht Stellen des SHA-1-Hashes. Über den Befehl "$ wmic diskdrive get Caption,Signature,SerialNumber,TotalTracks Caption | SerialNumber Signature TotalTracks VMware, VMware Virtual S SCSI Disk | 135723213 1997160" kann auch ein nichtprivilegierter Nutzer diese Informationen abrufen. Hat er das Passwort, kann der Nutzer dann eine beliebige .exe-Datei ausführen - im Beispiel ist das der Windows-Taschenrechner.

Angreifer können auch auf andere Weise an das Passwort kommen. Der SHA-1-Hash ist in der Windows-Registry abgelegt. Mit dem Befehl "$ reg query HKLM\\System\\Software\\COMODO\\CLPS\ 4\\CA /v osInstanceId HKEY_LOCAL_MACHINE\System\Software\COMODO\CLPS 4\CA osInstanceId REG_SZ 7d4612e59b27e4f19fc3d8e3491fb3bb879b18f3" wird der Hash ausgegeben. Der Wert muss dann nur nach dem achten Zeichen abgeschnitten (trunkiert) werden - schon hat man das Passwort (hier 7d4612e5).

Auch in diesem Fall sei es eventuell möglich, die Schwachstelle aus der Ferne auszunutzen - etwa über DNS-Rebinding oder Websockets. Geekbuddy lässt sich über die Systemsteuerung manuell deinstallieren. Mit dem Programm lässt sich der Support des Unternehmens nutzen.


eye home zur Startseite
Tuxianer 19. Feb 2016

Golem berichtete: 1. So ein Passwort ist nicht einfach da. Man hat es hineinprogrammiert...

Kommentieren



Anzeige

Stellenmarkt
  1. Deutsche Telekom AG, Bamberg
  2. Amedes Medizinische Dienstleistungen GmbH, Hamburg
  3. Deutsche Telekom AG, Düsseldorf
  4. DATAGROUP Köln GmbH, Köln


Anzeige
Hardware-Angebote
  1. nur 799,90€

Folgen Sie uns
       


  1. Passwort-Cracker

    Hashcat will jetzt auch Veracrypt knacken können

  2. Sparc S7

    Oracle attackiert Intels Xeon mit acht Kernen bei 4,27 GHz

  3. Musikstreaming

    Spotify wirft Apple Behinderung des Wettbewerbs vor

  4. Fireflies

    Günstige Bluetooth-Ohrstecker sollen 100 US-Dollar kosten

  5. Twitch

    "Social Eating" als neuer Kanal

  6. Tidal

    Apple will Streamingdienst von Jay Z kaufen

  7. Social Media

    Facebook-Nutzer müssen vorerst weiter Klarnamen angeben

  8. Xiaomi Mi Qicycle

    Elektrisches Klappfahrrad mit Smartphone-Anschluss

  9. The Mill Blackbird

    Auto verwandelt sich für Filmaufnahmen

  10. United Internet

    Festnetzbetreiber heißt jetzt 1&1 Versatel



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Star Wars Lego im Test: Das Erwachen der Lustigkeit
Star Wars Lego im Test
Das Erwachen der Lustigkeit
  1. Mixed Reality Lucasfilm und Magic Leap bringen Star Wars ins Wohnzimmer
  2. Playstation Kriegsgott statt neuer Konsolenhardware
  3. Trials on Tatooine Wie Lucasfilm Star Wars in die Virtual Reality gebracht hat

Axon 7 im Hands on: Oneplus bekommt starke Konkurrenz
Axon 7 im Hands on
Oneplus bekommt starke Konkurrenz
  1. Axon 7 ZTEs Topsmartphone kommt für 450 Euro nach Deutschland

Bargeld nervt: Startups und Kryptowährungen mischen die Finanzbranche auf
Bargeld nervt
Startups und Kryptowährungen mischen die Finanzbranche auf
  1. BND-Gesetzreform Voller Zugriff auf die Kabel der Telekom
  2. Gehalt.de Was Frauen in IT-Jobs verdienen
  3. Darknet-Handel Nutzerdaten von Telekom-Kunden werden verkauft

  1. Re: Mammon

    robinx999 | 11:46

  2. Re: Und was kommt nach Z? kwt

    freddypad | 11:46

  3. Re: Ein Saftladen

    urghss | 11:45

  4. Re: Wo kann man das bestellen? :-)

    Bigfoo29 | 11:43

  5. Re: Die Nvidia wahrheit schmerzt!!!

    eXXogene | 11:43


  1. 11:39

  2. 11:35

  3. 10:36

  4. 10:30

  5. 10:23

  6. 10:14

  7. 09:44

  8. 07:58


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel