Abo
  • Services:
Anzeige
Ein anonymes Dokument beschreibt Sicherheitslücken in FreeBSD-Komponenten.
Ein anonymes Dokument beschreibt Sicherheitslücken in FreeBSD-Komponenten. (Bild: FreeBSD)

Anonymes Dokument: Angriffe auf den FreeBSD-Update-Prozess

Ein anonymes Dokument beschreibt Sicherheitslücken in FreeBSD-Komponenten.
Ein anonymes Dokument beschreibt Sicherheitslücken in FreeBSD-Komponenten. (Bild: FreeBSD)

Ein anonymes Dokument beschreibt detailliert Sicherheitslücken im FreeBSD-Update-System. Betroffen sind Portsnap, Libarchive und Bspatch. Fixes gibt es bislang nur für wenige der Bugs. Möglicherweise existieren ähnliche Angriffe auch auf Linux-Systemen.

Die FreeBSD-Community wird aktuell durch ein mysteriöses Dokument in Aufruhr versetzt und gibt dabei kein gutes Bild ab: Ein Eintrag im Bugtracker des Libarchive-Projekts verweist auf ein vor drei Monaten anonym gepostetes Dokument auf Github, das detailliert zahlreiche Sicherheitslücken und Angriffsszenarien für den FreeBSD-Update-Prozess beschreibt.

Anzeige

Auch Linux betroffen?

Der Bugtracker-Eintrag enthält zudem einen Verweis darauf, dass ähnliche Dokumente existierten, die Angriffe auf Linux-Distributionen beschrieben. Diese sind aber bislang nicht öffentlich aufgetaucht. Laut dem Posting, das offenbar von einer internen Mailingliste von Antivirenfirmen kopiert wurde, geht der Verfasser davon aus, dass diese Dokumente von einem Angreifer erstellt worden seien, der in der Lage sei, Man-in-the-Middle-Angriffe durchzuführen.

Die in dem anonymen Dokument beschriebenen Sicherheitslücken betreffen das Paketmanagementtool Portsnap, das Binary-Patching-Tool Bsdiff und Libarchive, eine Bibliothek samt Tools für Archivierungs- und Kompressionsformate. Die meisten dieser Lücken sind nach wie vor offen, nur vereinzelt stehen Fixes zur Verfügung. FreeBSD-Nutzer sind also zurzeit einem hohen Risiko ausgesetzt. Das HardenedBSD-Projekt hat für einige der publizierten Lücken inzwischen eigene Patches veröffentlicht.

In Portsnap gibt es verschiedene Möglichkeiten, die vorhandene Signaturprüfung zu umgehen. So findet sich etwa in Portsnap-Skript eine Codezeile, die eine Gzip-Datei mit einem SHA256-Hash vergleicht. Dabei geht das Skript davon aus, dass Gzip die Dateiendung .gz automatisch anfügt. Das ist zwar der Fall, allerdings nur, wenn der Dateiname ohne Endung nicht existiert. Das Problem, das dabei entsteht: Ein Angreifer kann zwei Dateien mitliefern, eine korrekte ohne und eine bösartige mit Endung. Die Prüfsumme der Datei ohne Endung wird korrekt geprüft, anschließend wird jedoch die Datei mit Endung genutzt.

In Libarchive finden sich mehrere Sicherheitslücken, die die Verarbeitung von Symlinks betreffen. Insgesamt finden sich vier solche Lücken im Libarchive-Code, nur eine davon ist bislang behoben. FreeBSD selbst nutzt zudem noch eine ältere Version von Libarchive (3.1.2). In den vergangenen beiden Updates, 3.2.0 und 3.2.1, wurden eine ganze Reihe von Memory-Corruption-Lücken behoben, einige davon hat der Autor dieses Artikels gemeldet.

Aufwendiger Exploit für Bspatch

Weiterhin werden in dem Dokument eine Memory-Corruption-Lücke im Tool Bspatch ausführlich beschrieben und ein Exploit vorgestellt. Ein Angreifer kann damit einen Patch erstellen, der die Ausführung von Code ermöglicht. Insbesondere dieser Teil ist bemerkenswert, denn derartige Exploits sind extrem aufwendig und schwer praktisch umzusetzen.

Das FreeBSD-Projekt hat offenbar bislang lediglich für die Bsdiff-Lücke einen Patch veröffentlicht. Doch dieser ist, wie ein Post auf der FreeBSD-Mailingliste erklärt, unvollständig und ermöglicht weiterhin Angriffe.

Weiterhin offen ist, ob tatsächlich ähnliche Angriffe auf Linux-Systeme existieren, und falls dies der Fall sein sollte, wer alles im Besitz der Dokumente ist, die diese beschreiben. Die Entwickler von Linux-Distributionen täten gut daran, alle Tools, die in ihren Updateprozessen eine Rolle spielen, auf mögliche Sicherheitslücken zu prüfen.


eye home zur Startseite
minecrawlerx 09. Aug 2016

Ja, nur verlierst du damit jeglichen Vorteil eines Package Managers.

Tautologiker 09. Aug 2016

Da erdreisten die bei HardenedBSD sich doch tatsächlich, DNSSEC zu verwenden, um die...



Anzeige

Stellenmarkt
  1. Dentsply Sirona, The Dental Solutions Company, Bensheim
  2. Deutscher Genossenschafts-Verlag eG, Wiesbaden
  3. ADWEKO Consulting GmbH, deutschlandweit
  4. Bundesanstalt für Immobilienaufgaben, Bonn


Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)
  2. ab 649,90€
  3. 1.039,00€ + 3,99€ Versand

Folgen Sie uns
       


  1. Spionage

    FBI legt US-Unternehmen Kaspersky-Verzicht nahe

  2. Gebärdensprache

    Lautlos in der IT-Welt

  3. Denverton

    Intels Atom C3000 haben 16 Kerne bei 32 Watt

  4. JR Maglev

    Mitsubishi steigt aus Magnetbahn-Projekt aus

  5. Forschung

    HPE-Supercomputer sollen Missionen zum Mars unterstützen

  6. IEEE 802.11ax

    Broadcom bietet Chip-Plattform für das nächste 5-GHz-WLAN

  7. Alternativer PDF-Reader

    ZDI nötigt Foxit zum Patchen von Sicherheitslücken

  8. Elektro-Cabriolet

    Vision Mercedes-Maybach 6 mit 500 km Reichweite

  9. Eufy Genie

    Ankers Echo-Dot-Konkurrenz kostet 50 Euro

  10. Kaby Lake Refresh

    Intel bringt 15-Watt-Quadcores für Ultrabooks



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Sysadmin Day 2017: Zum Admin-Sein fehlen mir die Superkräfte
Sysadmin Day 2017
Zum Admin-Sein fehlen mir die Superkräfte

Ausweis: Prepaid-Registrierung bislang nicht konsequent umgesetzt
Ausweis
Prepaid-Registrierung bislang nicht konsequent umgesetzt
  1. 10 GBit/s Erste 5G-Endgeräte sind noch einen Kubikmeter groß
  2. Verbraucherzentrale Datenlimits bei EU-Roaming wären vermeidbar
  3. Internet Anbieter umgehen Wegfall der EU-Roaming-Gebühren

Orange Pi 2G IoT ausprobiert: Wir bauen uns ein 20-Euro-Smartphone
Orange Pi 2G IoT ausprobiert
Wir bauen uns ein 20-Euro-Smartphone
  1. Odroid HC-1 Bastelrechner besser stapeln im NAS
  2. Bastelrechner Nano Pi im Test Klein, aber nicht unbedingt oho

  1. Re: Totgeburt

    badman76 | 13:55

  2. Was ich denk und was ich tu ...

    wonoscho | 13:54

  3. Re: Verdientes Ergebnis für alle Käufer

    dEEkAy | 13:53

  4. Re: Brauchbar?

    Jürgen Troll | 13:52

  5. Re: Sieht ja chic aus

    DetlevCM | 13:51


  1. 12:29

  2. 12:01

  3. 11:59

  4. 11:45

  5. 11:31

  6. 10:06

  7. 09:47

  8. 09:26


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel