Uraltes Ubuntu und nicht mehr unterstütze NodeJS-Version
Prinzipiell funktioniert Big Blue Button nur auf der inzwischen vier Jahre alten Ubuntu-Version 16.04. Die Installation ist äußert komplex, daher wird Nutzenden empfohlen, sie über ein Shellskript durchzuführen, das zahlreiche Pakete installiert sowie konfiguriert und diverse zusätzliche Paketquellen zum System hinzufügt.
Darunter sind auch Pakete, für die es längst keine Sicherheitsupdates mehr gibt. So erscheint während der Installation eine Warnung von einem Repository mit Nodejs-Paketen, dass Nodejs in der Version 8 installiert werde und es hierfür keine Sicherheitsfixes mehr gebe.
Offene Netzwerkports und ein Default-Passwort
Die Installation startet standardmäßig zahlreiche Netzwerkservices. Bis vor kurzem war es noch so, dass deren Ports anschließend von außen erreichbar waren. Ein unnötiges Risiko: Die meisten dieser Services werden nur lokal genutzt.
Die Dokumentation empfiehlt, diese mittels einer Firewall-Konfiguration zu sperren, doch unklar blieb, warum das Installationsskript dies nicht automatisch machte. Nachdem wir die Entwickler darauf ansprachen, wurde das geändert.
Standardmäßig wurde auch die Software Freeswitch mit einem Default-Passwort installiert ("ClueCon"). Zwar war der Freeswitch-Service von außen nicht erreichbar, daher war das Standardpasswort nicht direkt für einen Angriff verwendbar. Ein lokaler Angreifer hätte das aber ausnutzen können. Nach unserem Hinweis wurde dies geändert und das Passwort wird nun zufällig erzeugt.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
- ohne Werbung
- mit ausgeschaltetem Javascript
- mit RSS-Volltext-Feed
| XSS-Lücke und keine sicheren Session-Cookies | Videoaufzeichnungen standardmäßig aktiviert |










Also die meisten kommerziellen ClosedSource-Softwareanbieter sind nach wirtschaftlichen...
Und nicht nur das, Enterprise Niveau sollte wirklich kein Problem sein: https://www.golem...
Eine Lösung wäre mal das Rechtemanagement in Linux zu nutzen. Der Prozess, der die PDF...
.. wenn die lauten würde: "Diverse Sicherheitslücken in BigBlueButton durch Golem...