Abo
  • Services:
Anzeige
Wegen unzureichend abgesicherter Firmware gelang es Datenexperten, Doom auf einem Canon-Drucker zu installieren.
Wegen unzureichend abgesicherter Firmware gelang es Datenexperten, Doom auf einem Canon-Drucker zu installieren. (Bild: Context Information Security)

IT-Sicherheit: Doom auf gehackten Druckern installiert

Weil ein Firmware-Update auf einigen Druckern von Canon fast ohne Absicherung installiert werden kann, haben IT-Sicherheitsexperten dort als Machbarkeitsnachweis das Ballerspiel Doom installiert.

Anzeige

Dass die Konfigurationsoberfläche zahlreicher Drucker auch über das Internet erreichbar ist, ist längst bekannt. Viele sind aber offenbar nicht durch Passwörter abgesichert, sofern der Hersteller dies überhaupt ermöglicht. Das britische IT-Sicherheitsunternehmen Context Information Security hat aber zudem entdeckt, dass einige Drucker über eine nur unzureichend abgesicherte Firmware verfügen. Auf einem Pixma MG6450 von Canon haben sie deshalb das Spiel Doom installiert.

Ein Fehler in der webbasierten Benutzeroberfläche macht den Drucker offen für Angriffe über Cross-Site Request Forgeries. Damit lassen sich auch Drucker angreifen, die eigentlich nur im Intranet oder einem NAT-Netzwerk erreichbar sind, etwa über speziell präparierte Webseiten, die ein Mitarbeiter im gleichen Netzwerk öffnet. Wenn sich die Konfigurationsoberfläche des besagten Druckers nicht durch eine Sperre absichern lässt, kann sich ein Angreifer über eine weitere Webseite problemlos Zugang zum Drucker verschaffen und beispielsweise so lange drucken, bis die Patronen leer sind.

Kaum verschlüsselte Firmware

Noch gravierender sei jedoch, dass die Firmware nicht signiert und nur durch XOR verschlüsselt sei. Innerhalb von 10 Minuten sei die Firmware entschlüsselt worden, so die Forscher. Sie sei zudem deshalb leicht zu modifizieren und wieder so zu verschlüsseln gewesen, dass sie als ordentliches Update vom Drucker akzeptiert wurde. Anschließend konnte auf dem Display des Druckers Doom gespielt werden. Die Farben seien aber nicht perfekt, so die Datenexperten.

Canon hat indes auf die Anfrage der Experten im Juni 2014 reagiert und versprach, die fehlende Funktion durch Updates nachzureichen. Die Updates werden für alle Geräte zur Verfügung gestellt, die nach Mitte 2013 auf den Markt gekommen sind.

Viele verwundbare Drucker im Internet

Die Datenexperten haben ihren Machbarkeitsnachweis am vergangenen Freitag, dem 12. September 2014, auf der IT-Sicherheitskonferenz 44Con in London vorgestellt. Kurz zuvor hatten sie die Shodan-Datenbank bemüht, die verwundbare Geräte sammelt, die über das Internet erreichbar sind. Dort seien etwa 32.000 IP-Adressen vermerkt, die auf möglicherweise verwundbare Drucker hinweisen. Davon hätten sie 9.000 untersucht. Die Datenexperten hätten 1.822 Drucker gefunden, die tatsächlich über das Internet erreichbar waren, und davon hätten 122 eine angreifbare Firmware. Hochgerechnet seien deshalb etwa 2.000 verwundbare Drucker im Internet erreichbar, so die IT-Sicherheitsforscher.


eye home zur Startseite
Kakiss 16. Sep 2014

Das am Ende jeder gelacht hat spricht eher für den Scherz ;) Das Leben zeigt oft genug...

wynillo 16. Sep 2014

Ne einer der Doom spielen konnte

Oldschooler 16. Sep 2014

Klar, es ist bestimmt absolut sinnvoll wenn jeder Mitarbeiter eines Unternehmens erst...

derdiedas 16. Sep 2014

Echt - die Komponente hat es aber in abermillionen Implementierungen geschafft. Viele...

sidmos6581 15. Sep 2014

Genau und wenn Du es nicht schafft den Doom-Oberlord mit der Motorsäge zu killen, dann...



Anzeige

Stellenmarkt
  1. ReboPharm Arzneimittelvertriebsgesellschaft mbH, Bocholt
  2. Ratbacher GmbH, München
  3. saracus consulting GmbH, Münster, Baden-Dätwill (Schweiz)
  4. T-Systems International GmbH, München, Nürnberg


Anzeige
Blu-ray-Angebote
  1. (u. a. The Big Bang Theory, The Vampire Diaries, True Detective)
  2. (u. a. Fast & Furious 1-7 Blu-ray 26,49€, Indiana Jones Complete Blu-ray 14,76€, The Complete...
  3. 13,98€ + 5,00€ Versand

Folgen Sie uns
       


  1. Amazon Channels

    Prime Video erhält Pay-TV-Plattform mit Live-Fernsehen

  2. Bayerischer Rundfunk

    Fernsehsender wollen über 5G ausstrahlen

  3. Kupfer

    Nokia hält Terabit DSL für überflüssig

  4. Kryptowährung

    Bitcoin notiert auf neuem Rekordhoch

  5. Facebook

    Dokumente zum Umgang mit Sex- und Gewaltinhalten geleakt

  6. Arduino Cinque

    RISC-V-Prozessor und ESP32 auf einem Board vereint

  7. Schatten des Krieges angespielt

    Wir stürmen Festungen! Mit Orks! Und Drachen!

  8. Skills

    Amazon lässt Alexa natürlicher klingen

  9. Cray

    Rechenleistung von Supercomputern in der Cloud mieten

  10. Streaming

    Sky geht gegen Stream4u.tv und Hardwareanbieter vor



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
3D-Druck bei der Bahn: Mal eben einen Kleiderhaken für 80 Euro drucken
3D-Druck bei der Bahn
Mal eben einen Kleiderhaken für 80 Euro drucken
  1. Bahnchef Richard Lutz Künftig "kein Ticket mehr für die Bahn" notwendig
  2. Flatrate Öffentliches Fahrradleihen kostet 50 Euro im Jahr
  3. Nextbike Berlins neues Fahrradverleihsystem startet

Google I/O: Google verzückt die Entwickler
Google I/O
Google verzückt die Entwickler
  1. Neue Version im Hands On Android TV bekommt eine vernünftige Kanalübersicht
  2. Play Store Google nimmt sich Apps mit schlechten Bewertungen vor
  3. Daydream Standalone-Headsets auf Preisniveau von Vive und Oculus Rift

Panasonic Lumix GH5 im Test: Die Kamera, auf die wir gewartet haben
Panasonic Lumix GH5 im Test
Die Kamera, auf die wir gewartet haben
  1. Die Woche im Video Scharfes Video, spartanisches Windows, spaßige Switch

  1. Re: Fußball!

    Garius | 01:32

  2. Re: Relevanz

    Spawn182 | 01:31

  3. Hmmm, kommt dann Methadon für alle?

    Braineh | 01:28

  4. Re: Die Bandbreite ist eine Sache, die Latenz...

    GenXRoad | 01:08

  5. Re: Aha..

    Garius | 01:04


  1. 00:01

  2. 18:45

  3. 16:35

  4. 16:20

  5. 16:00

  6. 15:37

  7. 15:01

  8. 13:34


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel