• IT-Karriere:
  • Services:

Man-In-The-Middle-Angriff: Schwachstelle in Intels Driver Update Utility

Treiber-Updates sollen einen Rechner sicherer machen, nicht verwundbarer. Im Fall von Intels Treiber-Update-Programm ist das leider misslungen - eine Schwachstelle ermöglicht es Angreifern, bösartigen Code auf dem Rechner der Nutzer auszuführen.

Artikel veröffentlicht am ,
Intel hat eine Sicherheitslücke in seinem Update-Tool geschlossen.
Intel hat eine Sicherheitslücke in seinem Update-Tool geschlossen. (Bild: Pichi Chuang/Reuters)

Intel hat eine Schwachstelle in seinem Treiber-Update-Tool in der Version 2.2.0.5 geschlossen. Mit dem Tool können Chipsätze, Grafikkarten, aber auch die NUC-Rechner oder Compute-Sticks des Unternehmens auf den neuesten Stand gebracht werden. Weil das Programm Nutzerdaten aber über eine unverschlüsselte Http-Verbindung überträgt, können Angreifer Daten wie die Hardware-ID des Rechners auslesen. Die Schwachstelle war von der Sicherheitsfirma Core Security nach eigenen Angaben bereits im November entdeckt und an Intel gemeldet worden - jetzt hat der Chiphersteller reagiert.

Stellenmarkt
  1. WeGrow GmbH, Tönisvorst
  2. noris network AG, Nürnberg, Aschheim (bei München), München, Berlin

Wenn die Software nach Updates sucht, überträgt sie URLs, die die Geräte-ID im Klartext enthalten. In der an den Rechner zurückgesandten XML-Datei findet sich außerdem der Pfad der herunterzuladenden Datei. Dieser Pfad könnte von einem Angreifer so verändert werden, dass mit bösartigem Code versehene Programme vom Anwender heruntergeladen werden. Denn eine wirkliche Verifikation findet nicht statt. Die Echtheit der herunterzuladenden Binaries wird nur mittels der Funktion VerifyDownloadURL überprüft. Diese Prüfung kann aber durch ARP-Poisoning und DNS-Spoofing relativ leicht umgangen werden.

Im vergangenen Jahr wurden zahlreiche Schwachstellen in Support-Software verschiedener Hersteller entdeckt. Dell und Lenovo installierten sogar Zertifikate auf den Rechnern der Nutzer, die Man-In-The-Middle-Angriffe auch bei einer Https-Verbindung zuließen. Angreifer konnten mit Hilfe der Zertifikate deutlich weitergehende Angriffe ausführen als im aktuellen Fall.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 9,77€ (Bestpreis!)
  2. 321,61€ (mit Rabattcode "POWERSPAREN20" - Bestpreis!)
  3. 92,99€ (Bestpreis!)
  4. (u. a. Kyocera FS-1061DN Laserdrucker für 109,90€, Dell Latitude 5490 generalüberholtes...

SoniX 25. Jan 2016

Dann gehts nicht nur mir so :D Habe gestern ein Notebook frisch aufgesetzt und da ich...

Peter Später 25. Jan 2016

Jetzt mal ehrlich, ich habe den Kram nie raufgespielt und es läuft auch so alles prima...

Tigtor 22. Jan 2016

Auf der Homepage muss man sich zig mal anmelden je nachdem auf welchem Server man landet...


Folgen Sie uns
       


Mario Kart Live im Test: Ein Klempner, der um Konsolen kurvt
Mario Kart Live im Test
Ein Klempner, der um Konsolen kurvt

In Mario Kart Live (Nintendo Switch) fährt ein Klempner durchs Wohnzimmer. Golem.de hat das Spiel mit einem Konsolen-Rennkurs ausprobiert.
Von Peter Steinlechner

  1. Nintendo Entwickler arbeiten offenbar an 4K-Updates für Switch Pro
  2. Nintendo Switch Mario Kart Live schickt Spielzeugauto auf VR-Rennstecke
  3. 8bitdo Controller macht die Nintendo Switch zum Arcade-Kabinett

Big Blue Button: Das große blaue Sicherheitsrisiko
Big Blue Button
Das große blaue Sicherheitsrisiko

Kritische Sicherheitslücken, die Golem.de dem Entwickler der Videochat-Software Big Blue Button meldete, sind erst nach Monaten geschlossen worden.
Eine Recherche von Hanno Böck


    Philips-Leuchten-Konfigurator im Test: Die schicke Leuchte aus dem 3D-Drucker
    Philips-Leuchten-Konfigurator im Test
    Die schicke Leuchte aus dem 3D-Drucker

    Signify bietet mit Philips My Creation die Möglichkeit, eigene Leuchten zu kreieren. Diese werden im 3D-Drucker gefertigt - und sind von überraschend guter Qualität. Golem.de hat eine güldene Leuchte entworfen.
    Ein Test von Tobias Költzsch

    1. Smarte Leuchten mit Kurzschluss Netzteil-Rückruf bei Philips Hue Outdoor
    2. Signify Neue Lampen, Leuchten und Lightstrips von Philips Hue
    3. Signify Neue Philips-Hue-Produkte vorgestellt

      •  /