Abo
  • IT-Karriere:

Linux und BSD: Sicherheitslücke in X.org ermöglicht Root-Rechte

Eine Sicherheitslücke im Displayserver X.org erlaubt unter bestimmten Umständen das Überschreiben von Dateien und das Ausweiten der Benutzerrechte. Der passende Exploit passt in einen Tweet.

Artikel veröffentlicht am ,
Linux und BSD bekommen ihre grafische Darstellung häufig durch X.org.
Linux und BSD bekommen ihre grafische Darstellung häufig durch X.org. (Bild: LLUIS GENE/AFP/Getty Images)

Um grafische Inhalte darzustellen, wird in vielen BSD- und Linux-Distributionen X.org als Displayserver eingesetzt. Der Sicherheitsforscher Narendra Shinde hat eine Sicherheitslücke in der -log-Option des X-Servers gefunden, die jedem Nutzer das Erstellen und Überschreiben von Dateien auf dem kompletten System ermöglicht. Hierdurch kann beispielsweise die Passwortdatei /etc/shadow überschrieben werden, wodurch ein passwortloser Root-Login möglich wird.

Stellenmarkt
  1. BWI GmbH, Bonn
  2. BWI GmbH, Bonn, Köln, Wilhelmshaven, Potsdam-Schwielowsee

Voraussetzung für den Angriff ist ein X.org-Server, der mit setuid Root läuft. Ist dies für den X-Server gesetzt, kann dieser als normaler Benutzer gestartet werden, läuft aber mit Root-Rechten. Ein Angreifer braucht zudem einen Konsolenzugang auf dem betroffenen Rechner. Er muss also Entweder mit einem Dienst wie SSH oder lokal auf dem Rechner eingeloggt sein. Red Hat verbietet allerdings das Ausführen des X-Servers über eine SSH-Konsole. Hier konnte der Angriff also nur lokal erfolgen. Sind die Voraussetzungen gegeben, kann ein Angreifer mit einer Zeile Code, die in einen Tweet passt, Root-Rechte erlangen.

Shinde hat das Problem am 10. Oktober an Red Hat und am 12. Oktober an das X.org-Team gemeldet. Am 25. Oktober wurde die Sicherheitslücke (CVE-2018-14665) koordiniert veröffentlicht. Mit der X.org-Version 1.20.3 wurden die Probleme behoben. Updates stehen bereit. Betroffen waren unter anderem Red Hat Enterprise Linux ab Version 7.4 sowie CentOS, Gentoo und OpenBSD. Updates sollten zügig eingespielt werden.

Der X-Server ist problematisch

Die in die Jahre gekommene Software ist immer wieder von Sicherheitslücken betroffen. Die Gründerin des auf Sicherheit fokussierten Betriebssystems Qubes OS, Joanna Rutkowska, kritisierte bereits 2011 die Architektur des X-Servers. Grafische Anwendungen werden nicht voneinander isoliert, selbst wenn sie unter unterschiedlichen Benutzern laufen. Jedes Programm, das die grafische Oberfläche nutzt, kann Eingaben an andere Programme senden oder Benutzereingaben von anderen grafischen Programmen mitlesen. Das geht so weit, dass auch Eingaben von anderen Benutzern mitgelesen werden können, beispielsweise des Administrators, der unter Linux Root genannt wird.

Der Nachfolger Wayland soll mit diesen Architekturproblemen aufräumen und den Linux-Desktop deutlich sicherer machen. Bisher wird er nur in wenigen Distributionen standardmäßig eingesetzt. Er soll aber in den nächsten Jahren den X-Server beerben.



Anzeige
Top-Angebote
  1. (aktuell u. a. Asus PG279Q ROG Monitor 689€, Corsair Glaive RGB Maus 34,99€)
  2. 14,97€
  3. 107,00€ (Bestpreis!)
  4. 419,00€

nille02 29. Okt 2018

Welcher andere Hersteller bekommt Wayland mit geschlossenen Treibern hin? Und das OOTB...

Truster 29. Okt 2018

Fedora setzt auch standardmäßig bereits auf Wayland. Ich habe bis Dato noch kein Problem...

wo.ist.der... 29. Okt 2018

Mache ich mit Arch und i3wm so.

PineapplePizza 28. Okt 2018

würde es da nicht sinn machen, das immutable-bit zu setzen? die tools die diese datei...

eeg 27. Okt 2018

Ah okay. Danke für die Klarstellung @RipClaw @RicoBrassers


Folgen Sie uns
       


Maxus EV80 probegefahren

Golem.de hat mit dem Maxus EV80 einen chinesischen Transporter mit europäischer DNA getestet.

Maxus EV80 probegefahren Video aufrufen
Endpoint Security: IT-Sicherheit ist ein Cocktail mit vielen Zutaten
Endpoint Security
IT-Sicherheit ist ein Cocktail mit vielen Zutaten

Tausende Geräte in hundert verschiedenen Modellen mit Dutzenden unterschiedlichen Betriebssystemen. Das ist in großen Unternehmen Alltag und stellt alle, die für die IT-Sicherheit zuständig sind, vor Herausforderungen.
Von Anna Biselli

  1. Datendiebstahl Kundendaten zahlreicher deutscher Firmen offen im Netz
  2. Metro & Dish Tisch-Reservierung auf Google übernehmen
  3. Identitätsdiebstahl SIM-Dieb kommt zehn Jahre in Haft

Transport Fever 2 angespielt: Wachstum ist doch nicht alles
Transport Fever 2 angespielt
Wachstum ist doch nicht alles

Wesentlich mehr Umfang, bessere Übersicht dank neuer Benutzerführung und eine Kampagne mit 18 Missionen: Das Schweizer Entwicklerstudio Urban Games hat Golem.de das Aufbauspiel Transport Fever 2 vorgestellt - bei einer Bahnfahrt.
Von Achim Fehrenbach

  1. Mordhau angespielt Die mit dem Schwertknauf zuschlagen
  2. Bus Simulator angespielt Zwischen Bodenschwelle und Haltestelle
  3. Bright Memory angespielt Brachialer PC-Shooter aus China

Projektorkauf: Lumen, ANSI und mehr
Projektorkauf
Lumen, ANSI und mehr

Gerade bei Projektoren werden auf Plattformen verschiedener Onlinehändler kuriose Angaben zur Helligkeit beziehungsweise Leuchtstärke gemacht - sofern diese überhaupt angegeben werden. Wir bringen etwas Licht ins Dunkel und beschäftigen uns mit Einheiten rund um das Thema Helligkeit.
Von Mike Wobker


      •  /