Abo
  • Services:
Anzeige
"Zensiert" hieß es auf einigen der Folien in einer Präsentation über Fireeye-Sicherheitslücken.
"Zensiert" hieß es auf einigen der Folien in einer Präsentation über Fireeye-Sicherheitslücken. (Bild: ERNW)

Einstweilige Verfügung: Fireeye geht juristisch gegen Sicherheitsforscher vor

"Zensiert" hieß es auf einigen der Folien in einer Präsentation über Fireeye-Sicherheitslücken.
"Zensiert" hieß es auf einigen der Folien in einer Präsentation über Fireeye-Sicherheitslücken. (Bild: ERNW)

Ein Team von Sicherheitsforschern wollte auf einer Konferenz über Sicherheitslücken in Fireeye-Produkten berichten. Fireeye sah durch die Präsentation Geschäftsgeheimnisse bedroht und hat eine einstweilige Verfügung erwirkt.
Von Hanno Böck

Verschiedene Sicherheitsforscher haben in den vergangenen Tagen kritische Sicherheitslücken in Fireeye-Produkten aufgedeckt, die teilweise dazu geeignet sind, Root-Rechte auf den Geräten der Firma zu erlangen. Um zu verhindern, dass Details über die Arbeitsweise von Fireeye-Geräten öffentlich werden, hat der Konzern eine einstweilige Verfügung vor dem Landgericht Hamburg erwirkt. Die Forscher der Firma ERNW konnten bei einer Präsentation auf der Konferenz 44CON nur eine stark eingeschränkte Fassung ihres geplanten Vortrages halten, wofür der Konzern viel Kritik einstecken muss. Der Sicherheitsforscher Kristian Erik Hermansen fordert außerdem von Fireeye ein Bug-Bounty-Programm, das die Entdecker von Sicherheitslücken finanziell entlohnt. Fireeye verkauft Security-Appliances, die vor allem in großen Firmennetzen zum Einsatz kommen und Malware im Netzwerkverkehr analysieren sowie blockieren sollen.

Anzeige

Directory Traversal mit Root-Zugriff

Hermansen veröffentlichte in einer sehr kurzen Mitteilung Informationen über eine Lücke, die offenbar ein PHP-Skript betrifft, das auf Fireeye-Geräten läuft. Durch einen entsprechenden Parameter ermöglicht das Skript das Auslesen von Dateien, die Beispiel-URL zeigt den Zugriff auf die Passwd-Datei des Systems - eine typische Directory-Traversal-Lücke. "Oh cool, die Webserver laufen als Root. Das ist exzellente Sicherheit für einen Sicherheitshersteller", schreibt Hermansen sarkastisch.

Hermansen hat nach eigenen Angaben Fireeye bereits vor 18 Monaten wegen dieser und anderer Sicherheitslücken kontaktiert und offenbar gefordert, ein Bug-Bounty-Programm einzurichten und ihn für das Aufdecken von Sicherheitslücken zu bezahlen. Für jede kritische Lücke wollte er 10.000 Dollar haben.

Derartige Bug-Bounty-Programme sind inzwischen sehr verbreitet. Bei den IT-Größen wie Google, Facebook oder Twitter ist es üblich, dass Sicherheitsforscher eine entsprechende Bezahlung erhalten, wenn sie Sicherheitslücken melden. Allerdings: 10.000 Dollar sind ungewöhnlich viel, von den IT-Größen werden derartige Beträge nur für extrem kritische Lücken bezahlt.

Die Lücke, die Hermansen veröffentlicht hat, betraf laut Fireeye nur alte Modelle aus der HX-Produktserie und ist inzwischen durch ein Update gefixt. Hermansen weiß jedoch nach eigener Aussage von zahlreichen weiteren Sicherheitslücken. Die will er aber nur gegen Bezahlung preisgeben.

Weit freundlicher als Hermansen ging ein anderer Sicherheitsforscher vor. Felix Wilhelm von der Heidelberger Firma ERNW hat nach eigenen Angaben Anfang April zum ersten Mal Kontakt mit Fireeye via E-Mail aufgenommen. Nachdem circa drei Wochen keine Antwort kam, versuchte er es via Twitter - daraufhin reagierte Fireeye.

Funktionsweise von Fireeye-Geräten soll geheim bleiben

Wilhelm hatte mehrere Sicherheitslücken in Fireeyes WebMPS-System gefunden und eine Präsentation für die Konferenz 44CON in London und einen Bericht zur Veröffentlichung vorbereitet. Fireeye hatte offenbar schwere Vorbehalte gegen die Veröffentlichung. Dabei war laut Fireeye nicht das Bekanntwerden der Sicherheitslücken selbst das Problem, sondern einige Erklärungen über die Funktionsweise der Fireeye-Geräte in Wilhelms Präsentation. Laut Fireeye enthielt diese Details über geistiges Eigentum und Geschäftsgeheimnisse der Firma.

In mehreren Telefonkonferenzen versuchten Fireeye und ERNW zu einer Einigung zu kommen. Am 5. August trafen sich beide Seiten persönlich in Las Vegas. Laut den Vertretern von ERNW einigte man sich dort im Detail darauf, wie die Veröffentlichung aussehen sollte. Doch nur wenige Stunden später habe ERNW - in Deutschland - eine Unterlassungsaufforderung erhalten, die innerhalb von wenigen Tagen unterschrieben werden sollte. Einige Tage später folgte eine einstweilige Verfügung, die Fireeye vor dem Landgericht Hamburg erwirkt hatte.

Es bleibt unklar, aus welchem Grund Fireeye die Veröffentlichungen derart vehement verhindern will. Aus dem Kontext der geschwärzten Stellen in der Präsentation lässt sich vermuten, dass es sich bei den gestrichenen Passagen teilweise um außerordentlich triviale Informationen handelt, beispielsweise Verzeichnisnamen, ein Screenshot der Weboberfläche oder eine Liste der unterstützen Dateitypen.

Die Details der Sicherheitslücken selbst zeigen, dass Fireeye offenbar an einigen Stellen nachlässig bei der Sicherheit war.

Buffer Overflows und Symlink-Angriffe ermöglichen Root-Zugriff 

eye home zur Startseite
irata 17. Sep 2015

Security through obscurity? So wie das Voynich-Manuskript? Hat man in 100 Jahren, oder...

M.P. 17. Sep 2015

Also darf auch der ADAC nicht bei Crash-Tests gefundene Schwächen eines Fahrzeuges...

M.P. 17. Sep 2015

Die Einstweilige Verfügung ist aber nicht gegen das "Geld kassieren" erfolgt, sondern...

Anonymer Nutzer 17. Sep 2015

Nach diesem absolut kopfkranken Urteil mal wieder vom LG Hamburg, dürften ja wohl alle...

Anonymer Nutzer 17. Sep 2015

Zitat: "Ein Team von Sicherheitsforschern wollte auf einer Konferenz über...



Anzeige

Stellenmarkt
  1. über Ratbacher GmbH, Stuttgart
  2. über Ratbacher GmbH, Berlin
  3. OSRAM GmbH, Garching bei München
  4. cmxKonzepte GmbH & Co. KG, deutschlandweit (Home-Office)


Anzeige
Top-Angebote
  1. 14,99€
  2. (u. a. Harmony Elite 174,99€, kabellose Mäuse ab 27,99€)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Navigationsgerät Chris

    Das Smartphone im Auto mit Sprache und Gesten bedienen

  2. Natilus

    Startup entwickelt Transportdrohne in Flugzeuggröße

  3. Gegen Verlegerverbände

    El País warnt vor europäischem Leistungsschutzrecht

  4. Verschlüsselung

    Schwachstellen in zahlreichen VoIP-Anwendungen entdeckt

  5. iPhone

    Die TSMC soll Apples A11-Chip im 10-nm-Verfahren produzieren

  6. New Pound Coin

    Neue Pfund-Münze nutzt angeblich geheime Sicherheitsfunktion

  7. HP Elite Slice im Kurztest

    So müsste ein Mac Mini aussehen!

  8. Neuralink

    Elon Musk will Gehirn-Computer-Schnittstellen entwickeln

  9. Neue Rotorblätter

    Hubschrauber könnten bald viel leiser fliegen

  10. Microsofts Project Torino

    Programmieren für sehbehinderte Kinder



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Technik-Kritiker: Jaron Lanier will Facebook zerschlagen
Technik-Kritiker
Jaron Lanier will Facebook zerschlagen
  1. Dieter Lauinger Minister fordert Gesetz gegen Hasskommentare noch vor Wahl
  2. Messenger Facebook sagt "Daumen runter"
  3. Let's Play Facebook ermöglicht Livevideos vom PC

Mass Effect Andromeda im Test: Zwischen galaktisch gut und kosmischem Kaffeekränzchen
Mass Effect Andromeda im Test
Zwischen galaktisch gut und kosmischem Kaffeekränzchen
  1. Mass Effect Andromeda im Technik-Test Frostbite für alle Rollenspieler
  2. Mass Effect Countdown für Andromeda
  3. Mass Effect 4 Ansel und Early Access für Andromeda

D-Wave: Quantencomputer oder Computer mit Quanteneffekten?
D-Wave
Quantencomputer oder Computer mit Quanteneffekten?
  1. IBM Q Qubits as a Service
  2. Rechentechnik Ein Bauplan für einen Quantencomputer

  1. Re: wäre es in em fall nicht sinnvoll...

    _Unknown | 13:57

  2. Re: Nicht realisierbar

    frankietankie | 13:57

  3. Re: Kleinstrechner Einmalundniemehrwieder

    User_x | 13:56

  4. Re: Sperren sind Unsinn

    rldml | 13:56

  5. Re: Warum erst jetzt?

    ButchCoolidge | 13:56


  1. 14:00

  2. 13:55

  3. 13:35

  4. 13:20

  5. 13:00

  6. 12:40

  7. 12:02

  8. 11:51


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel