Abo
  • Services:
Anzeige
Ein anonymes Dokument beschreibt Sicherheitslücken in FreeBSD-Komponenten.
Ein anonymes Dokument beschreibt Sicherheitslücken in FreeBSD-Komponenten. (Bild: FreeBSD)

Anonymes Dokument: Angriffe auf den FreeBSD-Update-Prozess

Ein anonymes Dokument beschreibt Sicherheitslücken in FreeBSD-Komponenten.
Ein anonymes Dokument beschreibt Sicherheitslücken in FreeBSD-Komponenten. (Bild: FreeBSD)

Ein anonymes Dokument beschreibt detailliert Sicherheitslücken im FreeBSD-Update-System. Betroffen sind Portsnap, Libarchive und Bspatch. Fixes gibt es bislang nur für wenige der Bugs. Möglicherweise existieren ähnliche Angriffe auch auf Linux-Systemen.

Die FreeBSD-Community wird aktuell durch ein mysteriöses Dokument in Aufruhr versetzt und gibt dabei kein gutes Bild ab: Ein Eintrag im Bugtracker des Libarchive-Projekts verweist auf ein vor drei Monaten anonym gepostetes Dokument auf Github, das detailliert zahlreiche Sicherheitslücken und Angriffsszenarien für den FreeBSD-Update-Prozess beschreibt.

Anzeige

Auch Linux betroffen?

Der Bugtracker-Eintrag enthält zudem einen Verweis darauf, dass ähnliche Dokumente existierten, die Angriffe auf Linux-Distributionen beschrieben. Diese sind aber bislang nicht öffentlich aufgetaucht. Laut dem Posting, das offenbar von einer internen Mailingliste von Antivirenfirmen kopiert wurde, geht der Verfasser davon aus, dass diese Dokumente von einem Angreifer erstellt worden seien, der in der Lage sei, Man-in-the-Middle-Angriffe durchzuführen.

Die in dem anonymen Dokument beschriebenen Sicherheitslücken betreffen das Paketmanagementtool Portsnap, das Binary-Patching-Tool Bsdiff und Libarchive, eine Bibliothek samt Tools für Archivierungs- und Kompressionsformate. Die meisten dieser Lücken sind nach wie vor offen, nur vereinzelt stehen Fixes zur Verfügung. FreeBSD-Nutzer sind also zurzeit einem hohen Risiko ausgesetzt. Das HardenedBSD-Projekt hat für einige der publizierten Lücken inzwischen eigene Patches veröffentlicht.

In Portsnap gibt es verschiedene Möglichkeiten, die vorhandene Signaturprüfung zu umgehen. So findet sich etwa in Portsnap-Skript eine Codezeile, die eine Gzip-Datei mit einem SHA256-Hash vergleicht. Dabei geht das Skript davon aus, dass Gzip die Dateiendung .gz automatisch anfügt. Das ist zwar der Fall, allerdings nur, wenn der Dateiname ohne Endung nicht existiert. Das Problem, das dabei entsteht: Ein Angreifer kann zwei Dateien mitliefern, eine korrekte ohne und eine bösartige mit Endung. Die Prüfsumme der Datei ohne Endung wird korrekt geprüft, anschließend wird jedoch die Datei mit Endung genutzt.

In Libarchive finden sich mehrere Sicherheitslücken, die die Verarbeitung von Symlinks betreffen. Insgesamt finden sich vier solche Lücken im Libarchive-Code, nur eine davon ist bislang behoben. FreeBSD selbst nutzt zudem noch eine ältere Version von Libarchive (3.1.2). In den vergangenen beiden Updates, 3.2.0 und 3.2.1, wurden eine ganze Reihe von Memory-Corruption-Lücken behoben, einige davon hat der Autor dieses Artikels gemeldet.

Aufwendiger Exploit für Bspatch

Weiterhin werden in dem Dokument eine Memory-Corruption-Lücke im Tool Bspatch ausführlich beschrieben und ein Exploit vorgestellt. Ein Angreifer kann damit einen Patch erstellen, der die Ausführung von Code ermöglicht. Insbesondere dieser Teil ist bemerkenswert, denn derartige Exploits sind extrem aufwendig und schwer praktisch umzusetzen.

Das FreeBSD-Projekt hat offenbar bislang lediglich für die Bsdiff-Lücke einen Patch veröffentlicht. Doch dieser ist, wie ein Post auf der FreeBSD-Mailingliste erklärt, unvollständig und ermöglicht weiterhin Angriffe.

Weiterhin offen ist, ob tatsächlich ähnliche Angriffe auf Linux-Systeme existieren, und falls dies der Fall sein sollte, wer alles im Besitz der Dokumente ist, die diese beschreiben. Die Entwickler von Linux-Distributionen täten gut daran, alle Tools, die in ihren Updateprozessen eine Rolle spielen, auf mögliche Sicherheitslücken zu prüfen.


eye home zur Startseite
minecrawlerx 09. Aug 2016

Ja, nur verlierst du damit jeglichen Vorteil eines Package Managers.

Tautologiker 09. Aug 2016

Da erdreisten die bei HardenedBSD sich doch tatsächlich, DNSSEC zu verwenden, um die...



Anzeige

Stellenmarkt
  1. operational services GmbH & Co. KG, Leinfelden-Echterdingen
  2. MBtech Group GmbH & Co. KGaA, Norddeutschland
  3. Siltronic AG, Burghausen
  4. ENERCON GmbH, Aurich


Anzeige
Spiele-Angebote
  1. 59,99€/69,99€ (Vorbesteller-Preisgarantie)
  2. 5,99€
  3. 289,00€ + 4,99€ Versand

Folgen Sie uns
       


  1. OWASP Top 10

    Die zehn wichtigsten Sicherheitsrisiken bekommen ein Update

  2. Apple Watch

    Apps von Amazon, Ebay und Google verschwunden

  3. Tim Dashwood

    Entwickler von 360VR Toolbox verschenkt seine Software

  4. UEFI-Update

    Agesa 1004a lässt Ryzen-Boards schneller booten

  5. Sledgehammer Games

    Call of Duty WWII spielt wieder im Zweiten Weltkrieg

  6. Mobilfunk

    Patentverwerter klagt gegen Apple und Mobilfunkanbieter

  7. Privatsphäre

    Bildungsrechner spionieren Schüler aus

  8. Raumfahrt

    Chinesischer Raumfrachter Tianzhou 1 dockt an Raumstation an

  9. Die Woche im Video

    Kein Saft, kein Wumms, keine Argumente

  10. Windows 7 und 8

    Github-Nutzer schafft Freischaltung von neuen CPUs



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Linux auf dem Switch: Freiheit kann ganz schön kompliziert sein!
Linux auf dem Switch
Freiheit kann ganz schön kompliziert sein!
  1. Digital Ocean Cloud-Hoster löscht versehentlich Primärdatenbank
  2. Google Cloud Platform für weitere Microsoft-Produkte angepasst
  3. Marktforschung Cloud-Geschäft wächst rasant, Amazon dominiert den Markt

Radeon RX 580 und RX 570 im Test: AMDs Grafikkarten sind schneller und sparsamer
Radeon RX 580 und RX 570 im Test
AMDs Grafikkarten sind schneller und sparsamer
  1. Grafikkarten AMD bringt vier neue alte Radeons für Komplett-PCs
  2. Grafikkarten AMD stellt Radeon RX 560 und Radeon RX 550 vor
  3. Grafikkarte AMDs Radeon RX 580 nutzt einen 8-Pol-Stromanschluss

Galaxy S8 vs. LG G6: Duell der Pflichterfüller
Galaxy S8 vs. LG G6
Duell der Pflichterfüller
  1. Smartphones Es wird eine spezielle Microsoft Edition des Galaxy S8 geben
  2. Galaxy S8 und S8+ im Kurztest Samsung setzt auf langgezogenes Display und Bixby
  3. Smartphones Samsungs Galaxy S8 könnte teuer werden

  1. Re: GA-AB350-Gaming3 teils verschlimmbessert

    Psy2063 | 09:11

  2. Re: Müll

    pythoneer | 09:09

  3. Re: ww2 ist langweilig

    nightmar17 | 09:07

  4. Re: Kündigen und fertig

    M.P. | 08:59

  5. Stabilität ... ?

    Bonita.M | 08:30


  1. 09:13

  2. 07:40

  3. 07:24

  4. 12:40

  5. 11:55

  6. 15:19

  7. 13:40

  8. 11:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel