• IT-Karriere:
  • Services:

Fuzzing: Google zerlegt USB-Stack des Linux-Kernels

Mit einem speziellen Fuzzer für Kernel-Systemaufrufe von Google sind extrem viele Fehler im USB-Stack des Linux-Kernels gefunden worden. Viele davon werden als kritische Sicherheitslücken eingestuft, was aber eigentlich für alle Kernel-Fehler gilt.

Artikel veröffentlicht am ,
Linux-Nutzer sollten Kernel-Updates immer einspielen.
Linux-Nutzer sollten Kernel-Updates immer einspielen. (Bild: Harald Koenig/CC-BY 4.0)

Das Werkzeug Syzkaller, das mit Unterstützung von Google erstellt und entwickelt wird, ist dazu gedacht, per Fuzzing Fehler in Betriebssystemkerneln zu finden. Dazu werden unterschiedliche Systemaufrufe mit fehlerhaften Eingaben systematisch getestet. Der Entwickler Andrey Konovalov hat mit Syzkaller nun eine Vielzahl von teilweise kritische Fehlern im USB-Stack des Linux-Kernels entdeckt.

Stellenmarkt
  1. Deutscher Wetterdienst, Offenbach am Main
  2. Dataport, Hamburg

Die gesamte Liste der Fehler hat Konovalov im Github-Projekt von Syzkaller zusammengefasst. Dort finden sich auch rund 20 Fehler, für die eine CVE-Nummer vergeben worden ist, die sich also auch leicht als Sicherheitslücke klassifizieren lassen. Diese Fehler können für lokale Denial-of-Service-Angriffe durch speziell präparierte USB-Geräte ausgenutzt werden und etwa zum Systemabsturz führen.

Die von Konovalov gefundenen Fehler lassen sich verschiedenen Kategorien zuordnen. So finden sich darunter etwa Null-Zeiger-Dereferenzierungen, Use-After-Free-Lücken oder auch Out-of-Bounds-Reads. Das gilt insbesondere auch für jene Fehler der Sammlung, für die keine oder noch keine CVE-Nummern vergeben sind. Darüber hinaus steht für eine Vielzahl der aufgefundenen Fehler auch noch kein Patch bereit, der die möglichen Lücken behebt.

Alle Kernel-Fehler könnten Sicherheitslücken sein

Die prinzipielle Unterscheidung zwischen Sicherheitslücken eventuell gar mit CVE-Nummern und anderen "normalen" Fehlern wird von vielen Linux-Kernel-Entwicklern sehr kritisch betrachtet. So lehnt dies etwa Linux-Erfinder und -Chefentwickler Linus Torvalds aus prinzipiellen Gründen ab. Auch der Maintainer von Langzeitkerneln, Willy Tarreau, wies erst vor einigen Tagen in einem Rückblick auf die Pflege von Version 3.10 darauf hin, dass diese Unterscheidung nicht hilfreich sei.

Denn das wiege viele Hersteller offenbar in falscher Sicherheit und führe eventuell dazu, dass sich noch Jahre später einfache Fehler als gefährliche Sicherheitslücken erweisen können. Hersteller, die die Patches in so einem Fall nicht eingespielt haben, sind dann unnötigerweise angreifbar. Ein Großteil der Kernel-Community bezeichnet deshalb sämtliche Fehler als potentiell sicherheitsrelevant und empfiehlt ausschließlich die Nutzung aktuell gepflegter Kernel-Versionen und entsprechende Updates.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. (Dyson Cinectic Big Ball Parquet 2 Staubsauger für 249€ statt 399€ im Vergleich)
  2. (u. a. Rising Storm 2: Vietnam für 7,59€, Upwards, Lonely Robot für 2,99€, MONOPOLY® PLUS...
  3. 3 Monate nur 2,95€ pro Monat, danach 9,95€ pro Monat - jederzeit kündbar
  4. (u. a. Aladin 11,52€ (Blu-ray) & 22,99€ (4K), A Toy Story: Alles hört auf kein Kommando 12...

FreiGeistler 09. Nov 2017

Welche Distro/Version? Debian 3.9? Ich meine, du klingst hier wirklich als könntest du...

Smaug 09. Nov 2017

Theoretisch schon. Man sollte zwei prinzipielle Szenarien unterscheiden: Das eine ist ein...

Anonymer Nutzer 09. Nov 2017

Ist das eine ernsthafte Frage? natürlich nein, weil USB mit DMA implemtiert wurde, wie...

miauwww 08. Nov 2017

Der Dev ist der, der schon sehr lange an solchem Fuzzing arbeitet, und er wird halt von...


Folgen Sie uns
       


Projekt Mare - DLR

Helga und Zohar sind zwei anthropomorphe Phantome, ihre Körper simulieren die Struktur des menschlichen Gewebes. DLR-Forscher wollen messen, wie sich die Strahlung auf den Körper auswirkt.

Projekt Mare - DLR Video aufrufen
Alternatives Android im Test: /e/ will Google ersetzen
Alternatives Android im Test
/e/ will Google ersetzen

Wie Google, nur mit Privatsphäre - /e/ verbindet ein alternatives Android mit Cloudfunktionen und einer Suchmaschine.
Ein Test von Moritz Tremmel


    CPU-Fertigung: Intel hat ein Netburst-Déjà-vu
    CPU-Fertigung
    Intel hat ein Netburst-Déjà-vu

    Über Jahre hinweg Takt und Kerne ans Limit treiben - das wurde Intel einst schon beim Pentium 4 zum Verhängnis.
    Eine Analyse von Marc Sauter

    1. Maxlinear Intel verkauft Konzernbereich
    2. Comet Lake H Intel geht den 5-GHz-Weg
    3. Security Das Intel-ME-Chaos kommt

    Buglas: Corona-Pandemie zeigt Notwendigkeit der Glasfaser
    Buglas
    Corona-Pandemie zeigt Notwendigkeit der Glasfaser

    Mehr Datenupload und Zunahme der Sprachtelefonie bringe die Netze unter Druck. FTTB/H-Betreiber bleiben gelassen.
    Eine Exklusivmeldung von Achim Sawall

    1. Coronavirus Österreich diskutiert verpflichtendes Tracking
    2. Coronavirus Funktion zur Netflix-Drosselung war längst geplant
    3. Coronakrise China will Elektroautoquote vorübergehend lockern

      •  /