• IT-Karriere:
  • Services:

Linux-Kernel: Root-Rechte für Nutzer

Durch einen Fehler im Linux-Kernel kann ein einfacher Nutzer Root-Rechte erlangen. Bekannt ist der Fehler schon seit gut einer Woche, aber jetzt gibt es einen öffentlichen Exploit.

Artikel veröffentlicht am , Hanno Böck
Der Exploit-Code bei der Arbeit
Der Exploit-Code bei der Arbeit (Bild: Screenshot Hanno Böck)

Im Linux-Kernel wurde ein kritisches Sicherheitsproblem entdeckt. Der Fehler mit der Bezeichnung CVE-2014-0196, der sich im Code für Pseudoterminals befindet, ermöglicht es einfachen Nutzern, Root-Rechte zu bekommen. Inzwischen ist ein Exploit-Code im Umlauf.

Stellenmarkt
  1. Gesellschaft zur Verwertung von Leistungsschutzrechten mbH (GVL), Berlin
  2. Hays AG, Hünfelden

Entdeckt wurde der Fehler von Kernel-Entwickler und Suse-Mitarbeiter Jiri Slaby. Ein Kunde hatte Suse zunächst einen Systemabsturz gemeldet, nach näherer Analyse stellte sich heraus, dass es sich um eine Race-Condition im Kernel-Code handelte, die auch von böswilligen Angreifern ausgenutzt werden kann.

Wenn zwei Prozesse parallel auf dasselbe Pseudoterminal schreiben, kann es zu einem Buffer Overflow kommen. Der fehlerhafte Code befindet sich in der Funktion n_tty_write() in der Datei n_tty.c. Betroffen sind alle Kernel-Versionen ab 2.6.31-rc3 bis zur aktuellen Version 3.14.3. Kernel-Versionen, die den Grsecurity-Patch verwenden, sind laut dessen Entwickler nicht betroffen, was wir auch in eigenen Tests nachvollziehen konnten.

Bereits am 5. Mai hatte Suse Details zu dem Fehler veröffentlicht. Am 12. Mai wurde von Matthew Daley auf der Mailingliste oss-security ein Exploit-Code veröffentlicht, mit dem sich der Bug trivial ausnutzen lässt. Der Exploit funktioniert nur auf 64-Bit-Systemen und kann in einigen Fällen zum Absturz des Systems führen, Administratoren sollten ihn also nicht auf Produktivsystemen ausführen.

Die Linux-Distributionen Ubuntu und Fedora haben bereits Updates zur Verfügung gestellt. Obwohl Suse den Bug selbst entdeckt hat, gibt es offenbar für dessen System zum Zeitpunkt dieses Artikels noch keine Updates. Auch für Debian gibt es zurzeit noch kein Update. Der offizielle Linux-Kernel von kernel.org enthält den Fix ebenfalls noch nicht, Nutzer, die sich ihren eigenen Kernel kompilieren, müssen den Patch manuell einspielen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. (u. a. Asus Geforce RTX 2060 Super Dual Evo V2 OC 8GB + Rainbow Six: Siege für 369,45€, Asus...
  2. 112,10€ (mit 20€ Direktabzug - Bestpreis!)
  3. (u. a. Dyson Turmventilator für 291,48€, iRobot Roomba Saugroboter für 271,97€, LG...
  4. (u. a. Der Hobbit und Der Herr Der Ringe: Mittelerde Collection (Blu-ray) für 19,49€, Alf - die...

lottikarotti 30. Mai 2014

Nö, is nich so.

qupfer 13. Mai 2014

Oha, wie peinlich. Jetzt nach einem neustart funktioniert er auch wieder. Dann hat der...

angrydanielnerd 12. Mai 2014

Hast Recht, vergessen das ich bei dem PoC ja a.out starten muss. Ändert dennoch nichts...

baltasaronmeth 12. Mai 2014

Faule Socke. Die Information ist nur ein Klick entfernt.


Folgen Sie uns
       


LG Gram 14 (14Z90N) im Test

Das LG Gram 14 ist weniger als 1 kg leicht und kann trotzdem durch lange Akkulaufzeit überzeugen. Das Deutschlanddebüt des Geräts ist gelungen.

LG Gram 14 (14Z90N) im Test Video aufrufen
Kryptographie: Die europäische Geheimdienst-Allianz Maximator
Kryptographie
Die europäische Geheimdienst-Allianz Maximator

Mit der Maximator-Allianz haben fünf europäische Länder einen Gegenpart zu den angelsächsischen Five Eyes geschaffen.
Ein Bericht von Christiane Schulzki-Haddouti

  1. Security Bundestagshacker kopierten Mails aus Merkels Büro
  2. Trumps Smoking Gun Vodafone und Telefónica haben keine Huawei-Hintertür
  3. Sicherheitsforscher Daten durch Änderung der Bildschirmhelligkeit ausleiten

Echo Auto im Test: Tolle Sprachsteuerung und neue Alexa-Funktionen
Echo Auto im Test
Tolle Sprachsteuerung und neue Alexa-Funktionen

Im Auto ist die Alexa-Sprachsteuerung noch praktischer als daheim. Amazon hat bei Echo Auto die wichtigsten Einsatzzwecke im Fahrzeug bedacht.
Ein Test von Ingo Pakalski

  1. Echo Auto Amazon bringt Alexa für 60 Euro ins Auto
  2. Echo Flex mit zwei Modulen im Test Gut gedacht, mäßig gemacht
  3. Amazon Zahlreiche Echo-Modelle nicht mehr bis Weihnachten lieferbar

Außerirdische Intelligenz: Warum haben wir noch keine Aliens gefunden?
Außerirdische Intelligenz
Warum haben wir noch keine Aliens gefunden?

Seit Jahrzehnten gucken wir mit Teleskopen tief ins All. Außerirdische haben wir zwar bisher nicht entdeckt, das ist aber kein Grund, an ihrer Existenz zu zweifeln.
Von Miroslav Stimac


      •  /