Abo
  • Services:
Anzeige
Dell schafft es offenbar nicht, die Probleme in seiner Software Dell Foundation Services in den Griff zu bekommen.
Dell schafft es offenbar nicht, die Probleme in seiner Software Dell Foundation Services in den Griff zu bekommen. (Bild: Wistula, Wikimedia Commons/CC-BY 2.0)

Dell Foundation Services: Dell-Fix macht alles noch schlimmer

Dell schafft es offenbar nicht, die Probleme in seiner Software Dell Foundation Services in den Griff zu bekommen.
Dell schafft es offenbar nicht, die Probleme in seiner Software Dell Foundation Services in den Griff zu bekommen. (Bild: Wistula, Wikimedia Commons/CC-BY 2.0)

Eigentlich sollte sie eine Sicherheitslücke schließen: Mit der neuen Version der Dell Foundation Services können über das Netz Informationen über die Hardware, laufende Prozesse, Metadaten von Dateien und vieles mehr ausgelesen werden.

Dell kommt nicht zur Ruhe: Nach dem Sicherheitsdesaster mit vorinstallierten Zertifikaten stellte sich heraus, dass eine Software namens Dell Foundation Services eine weitere Lücke enthielt, die es Webseiten erlaubte, den Service-Tag auszulesen, ein eindeutiges Identifizierungsmerkmal von Dell-PCs und Laptops. Einer zunächst eher verwirrenden Stellungnahme von Dell folgte die Mitteilung, dass dieses Problem in der Version 3.0.700.0 A00 behoben sei.

Anzeige

Wir haben daraufhin den Entdecker der Service-Tag-Lücke, der nur unter dem Pseudonym Slipstream auftritt, kontaktiert. Slipstream bestätigte uns, dass die ursprüngliche Lücke nicht mehr besteht, allerdings hat Dell offenbar ein neues Problem verursacht, das um einiges gravierender ist. Eine Beschreibung dazu findet man in einem Blogeintrag von Slipstream auf der Webseite LizardHQ.

Ursprünglich war es möglich, über Port 7779 eine JSON-API zu erreichen, die das Auslesen des Service-Tags erlaubte. Diese API nutzte die sogenannte JSONP-Technik, dadurch war ein Auslesen auch durch fremde Webseiten trotz Same Origin Policy möglich. Diese API hat Dell nun ersetzt durch eine SOAP-API. Die lässt sich zwar nicht mehr direkt von Webseiten auslesen, sie ist jedoch öffentlich im Netz erreichbar. Sprich: Wenn ein Dell-Nutzer mit seinem PC direkt ans Internet angeschlossen ist, kann jeder auf diese API zugreifen. Auch in einem lokalen Netzwerk ist sie damit für andere Nutzer abrufbar, etwa in einem öffentlichen WLAN.

Und die neue API gibt offenbar bereitwillig Informationen über den Nutzer preis: Die verwendete Hardware, die installierte Software, laufende Prozesse, angeschlossene Festplatten, Dateinamen und Metadaten von Dateien.

Dell hat offenbar aus einer kleinen Sicherheitslücke eine weit größere gemacht. Der Blogeintrag von Slipstream wiederholt die Empfehlung, die Dell Foundation Services zu entfernen.


eye home zur Startseite
hannob (golem.de) 03. Dez 2015

Es handelte sich bei der ursprünglichen Lücke um eine Schnittstelle, die mittels JSONP...

Bill Carson 03. Dez 2015

frage ich mich manchmal, wie gewisse Menschen an ihren Job gekommen sind...

AllAgainstAds 03. Dez 2015

Dazu müsste man DELL einen Vorsatz nachweisen können. Dell muss sich nur an die immer...

AllAgainstAds 03. Dez 2015

Es ist im allgemeinen aber auch bekannt, das die sogenannte Crapware den Preis der...



Anzeige

Stellenmarkt
  1. Hexagon Geosystems Services AT GmbH, Dornbirn (Österreich)
  2. Lufthansa Industry Solutions AS GmbH, Stuttgart
  3. über duerenhoff GmbH, Raum Stuttgart
  4. Gartenbau-Versicherung VVaG, Wiesbaden


Anzeige
Spiele-Angebote
  1. 40,99€
  2. 19,99€
  3. für 4,99€ statt 19,99€

Folgen Sie uns
       


  1. Konami

    Metal Gear Survive und Bildraten für Überlebenskünstler

  2. Markenrecht

    Microsoft entfernt App von Windows Area aus Store

  3. Arbeitsgericht

    Google durfte Entwickler wegen sexistischen Memos entlassen

  4. Spielzeug

    Laser Tag mit Harry-Potter-Zauberstäben

  5. Age of Empires Definitive Edition Test

    Trotz neuen Looks zu rückständig

  6. Axel Voss

    "Das Leistungsschutzrecht ist nicht die beste Idee"

  7. Bayern

    Kostenloses WLAN auf Autobahnrastplätzen freigeschaltet

  8. Waymo

    Robotaxis sollen 2018 in kommerziellen Betrieb gehen

  9. Glasfaserkabel zerstört

    Zehntausende Haushalte in Berlin ohne Telefon und Internet

  10. US-Gerichtsurteil

    Einbetten von Tweets kann Urheberrecht verletzen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Snapdragon 845 im Hands on: Qualcomms SoC ist 25 Prozent schneller und sparsamer
Snapdragon 845 im Hands on
Qualcomms SoC ist 25 Prozent schneller und sparsamer
  1. Snapdragon X24 Qualcomms 2-GBit/s-LTE-Modem wird in 7 nm gefertigt
  2. 5G-Modem 18 Hersteller bringen Geräte mit Qualcomms Snapdragon X50
  3. Snapdragon-SoCs Qualcomm wechselt von Samsung zu TSMC

Flexispy: Wir lassen uns Spyware installieren
Flexispy
Wir lassen uns Spyware installieren
  1. Staatstrojaner Finspy vom Innenministerium freigegeben
  2. Adobe Zero-Day in Flash wird ausgenutzt
  3. Shodan + Metasploit Autosploit macht Hacken kinderleicht und gefährlich

Soziale Medien: Mein gar nicht böser Twitter-Bot
Soziale Medien
Mein gar nicht böser Twitter-Bot
  1. Soziale Medien Social Bots verzweifelt gesucht

  1. Re: Freie Meinungsäußerung

    Kawim | 11:02

  2. Re: Giana Sisters in neu ...

    Korbeyn | 11:02

  3. Re: Wasserstoff ist genau wie die SPD...

    azeu | 11:01

  4. Re: "Eine etwas ältere Version ist kostenlos zum...

    countzero | 11:01

  5. Re: Redundanz

    scrumdideldu | 11:00


  1. 10:58

  2. 10:28

  3. 10:13

  4. 09:42

  5. 09:01

  6. 07:05

  7. 06:36

  8. 06:24


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel