Abo
  • Services:
Anzeige
Schon wieder Ärger mit Zertifikaten auf Lenovo-Laptops
Schon wieder Ärger mit Zertifikaten auf Lenovo-Laptops (Bild: Bfishadow/Flickr/CC-BY 2.0)

Lenovo/CSR: Bluetooth-Treiber installiert Root-Zertifikat

Schon wieder Ärger mit Zertifikaten auf Lenovo-Laptops
Schon wieder Ärger mit Zertifikaten auf Lenovo-Laptops (Bild: Bfishadow/Flickr/CC-BY 2.0)

Ein Bluetooth-Treiber für Chips der Firma CSR installiert zwei Root-Zertifikate, mit denen der Besitzer des privaten Schlüssels HTTPS-Verbindungen angreifen könnte. Offenbar handelt es sich um Testzertifikate zur Treibersignierung während der Entwicklung.

Noch ein Zertifikat, das ungefragt bei vielen Windows-Nutzern installiert wurde: Golem.de wurde darauf hingewiesen, dass sich auf manchen PCs mit CSR-Harmony-Bluetooth-Chips unerklärbare Zertifikate im Windows-Zertifikatsspeicher befinden. Wir konnten das nachvollziehen: Ein Treiber für den CSR-Harmony-Chip, der auf der Lenovo-Webseite angeboten wird, enthielt die entsprechenden Zertifikate.

Anzeige

Diesmal ohne privaten Schlüssel

Der Vorfall weckt natürlich Erinnerungen an den Superfish-Skandal und an die kürzlich entdeckten Zertifikate auf Dell-Laptops. Allerdings gibt es einen wichtigen Unterschied: Die hier gefundenen Zertifikate werden ohne den privaten Schlüssel installiert. Damit ist es nicht trivial für jeden möglich, diese Zertifikate für Angriffe zu nutzen. Ein Sicherheitsrisiko ist es trotzdem.

Golem.de wurde auf dieses Zertifikat von einem Moderator des Forums android-port.de hingewiesen. Bereits im Oktober hatte dieser öffentlich vor dem Zertifikat gewarnt.

Testzertifikat wurde vor Release nicht entfernt

Die Firma CSR wurde im August dieses Jahres von Qualcomm übernommen. Wir hatten bei Qualcomm und Lenovo um eine Stellungnahme gebeten. Qualcomm teilte uns nach einiger Zeit mit, dass es sich bei dem Zertifikat offenbar um ein Testzertifikat handelt, das bei der Entwicklung des Treibers zum Einsatz kam. CSR hatte offenbar Hardwareherstellern wie Lenovo eine Entwicklerversion des Bluetooth-Treibers mit diesem Zertifikat zur Verfügung gestellt. Unter Windows müssen alle Treiber signiert sein.

Da der offizielle Signaturprozess einige Zeit dauert, ist es nicht ungewöhnlich, während der Entwicklung ein Testzertifikat einzusetzen und lokal zu installieren. Aber das Zertifikat hätte vor dem finalen Release entfernt werden sollen, das wurde hier offenbar versäumt. Lenovo hat bislang nicht reagiert. Unsere Anfragen wurden nicht beantwortet und der Treiber befindet sich nach wie vor auf der Webseite zum Download.

Installiert wird das Zertifikat durch eine Datei namens cert_install.bat. Diese ruft den Windows-Zertifikatsmanager (certmgr.exe) auf, um die entsprechenden Zertifikate zu installieren. Wir fanden im Microsoft Developer Network eine Anleitung, die genau das für Testzertifikate empfiehlt. Die beiden Zertifikate tragen die Namen Harmony(Test) und HarmonyNew(Test). Beide nutzen RSA-Schlüssel mit 1.024 Bit, was schon lange als nicht mehr sicher gilt. Ein finanzstarker Angreifer könnte derartige Keys theoretisch knacken, der Aufwand wäre allerdings enorm.

Man-in-the-Middle-Angriffe denkbar

Besonders kritisch ist hierbei, dass es unter Windows keine klare Trennung von Zertifikaten zur Treibersignatur und Webseitenzertifikaten gibt. Wenn Root-Zertifikate im Zertifikatsspeicher von Windows entsprechend eingetragen werden, können diese für beides genutzt werden. Wer den privaten Schlüssel zu einem dieser Testzertifikate besitzt, kann damit also nicht nur Treiber signieren, sondern auch gültige Webseiten-Zertifikate für verschlüsselte HTTPS-Verbindungen generieren.

Übrig gebliebene Treiber-Testzertifikate sind offenbar kein Einzelfall: Nach der Entdeckung der Root-Zertifikate auf Dell-Laptops fand die Firma Duo Security auch ein Zertifikat von Atheros-Treibern, das war allerdings bereits abgelaufen. Atheros gehört ebenfalls zu Qualcomm. Und auf dem PC der Person, die uns auf das Qualcomm-Zertifikat hingewiesen hatte, fand sich weiterhin ein ebenfalls abgelaufenes Zertifikat mit dem Namen AsRock.

Windows-Nutzer können prüfen, ob sich in ihrem Zertifikatsspeicher unerwünschte Zertifikate befinden. Ein Tool, welches das ermöglicht, ist RCC (Root Certificate Checker). Auf Github findet man auch ein entsprechendes Powershell-Script.


eye home zur Startseite
Ovaron 14. Dez 2015

Sollte wohl nicht weiter schwer sein - wenn man sich auskennt. Wenigstens "Test" im Namen...

caldeum 14. Dez 2015

Schwer zu sagen. Die "richtigen" Zertifikate werden sie wohl nicht so schlampig...



Anzeige

Stellenmarkt
  1. Deutsche Telekom AG, Bonn, Darmstadt
  2. T-Systems International GmbH, Leinfelden-Echterdingen
  3. operational services GmbH & Co. KG, Leinfelden-Echterdingen
  4. Allianz Deutschland AG, Unterföhring


Anzeige
Blu-ray-Angebote
  1. 49,00€ (zzgl. 4,99€ Versand oder versandkostenfrei bei Abholung im Markt)
  2. (u. a. Hobbit Trilogie Blu-ray 43,89€ und Batman Dark Knight Trilogy Blu-ray 17,99€)

Folgen Sie uns
       


  1. UEFI-Update

    Agesa 1004a lässt Ryzen-Boards schneller booten

  2. Sledgehammer Games

    Call of Duty WWII spielt wieder im Zweiten Weltkrieg

  3. Mobilfunk

    Patentverwerter klagt gegen Apple und Mobilfunkanbieter

  4. Privatsphäre

    Bildungsrechner spionieren Schüler aus

  5. Raumfahrt

    Chinesischer Raumfrachter Tanzhou 1 dockt an Raumstation an

  6. Die Woche im Video

    Kein Saft, kein Wumms, keine Argumente

  7. Windows 7 und 8

    Github-Nutzer schafft Freischaltung von neuen CPUs

  8. Whitelist umgehen

    Node-Server im Nvidia-Treiber ermöglicht Malware-Ausführung

  9. Easy S und Easy M

    Vodafone stellt günstige Einsteigertarife ohne LTE vor

  10. UP2718Q

    Dell verkauft HDR10-Monitor ab Mai 2017



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Creators Update im Test: Erhöhter Reifegrad für Windows 10
Creators Update im Test
Erhöhter Reifegrad für Windows 10
  1. Microsoft Zwei große Updates pro Jahr für Windows 10
  2. Windows 10 Version 17xx-2 Stromsparmodus kommt für die nächste Windows-Version
  3. Windows as a Service Die erste Windows-10-Version hat noch drei Wochen Support

Moto G5 und Moto G5 Plus im Test: Lenovo kehrt zur bewährten Motorola-Tradition zurück
Moto G5 und Moto G5 Plus im Test
Lenovo kehrt zur bewährten Motorola-Tradition zurück
  1. Miix 720 Lenovos High-End-Detachable ist ab 1.200 Euro erhältlich
  2. Lenovo Händler nennt Details des Moto G5
  3. Miix 320 Daten zu Lenovos neuem 2-in-1 vorab veröffentlicht

Miniatur Wunderland: Schiffe versenken die schönsten Pläne
Miniatur Wunderland
Schiffe versenken die schönsten Pläne
  1. Transport Üo, der fahrbare Ball
  2. Transport Sea Bubbles testet foilendes Elektroboot
  3. Verkehr Eine Ampel mit Kamera und Gesichtserkennung

  1. Re: ww2 ist langweilig

    ArchLInux | 17:41

  2. Re: Call of Battlefield ....

    medium_quelle | 17:35

  3. Re: Vllt mal die deutsche Seite spielen?

    144Neodym | 17:32

  4. Re: Steuerrecht

    NutzlastBaer | 17:29

  5. Re: Zensierung incoming / 42

    opodeldox | 17:25


  1. 12:40

  2. 11:55

  3. 15:19

  4. 13:40

  5. 11:00

  6. 09:03

  7. 18:01

  8. 17:08


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel