• IT-Karriere:
  • Services:

Sicherheitslücke: D-Link vergisst private Code-Signing-Schlüssel im Quellcode

Dem Hardwarehersteller D-Link ist ein peinlicher Fehler unterlaufen. Im Quellcode der Firmware für eine Überwachungskamera vergaßen die Entwickler private Code-Signing-Schlüssel. Der Hersteller hat bereits reagiert.

Artikel veröffentlicht am ,
Hinweis auf die Schlüssel im Quellcode
Hinweis auf die Schlüssel im Quellcode (Bild: Screenshot Golem.de)

Der Hersteller D-Link hat im Quellcode einer Firmware-Version für seine Sicherheitskamera DCS-5020L private Code-Signing-Schlüssel vergessen. Diese könnten von Angreifern missbraucht werden. Mittlerweile gibt es eine neue Version der Firmware - ohne die privaten Schlüssel.

Stellenmarkt
  1. über duerenhoff GmbH, Mainz
  2. OEDIV KG, Bielefeld

Der norwegische Sicherheitsforscher Bartvbl hatte den Firmware-Quellcode seiner neuen Sicherheitskamera untersucht und dabei vier Code-Signing-Schlüssel gefunden, von denen jedoch nur einer funktionierte. Mit diesen Schlüsseln gelang es ihm, ein Windows-Programm zu erstellen und es mit einem der Schlüssel zu signieren. Die Software sah nach der Prozedur nach einer legitimen Anwendung von D-Link aus - bösartige Angreifer könnten dies ausnutzen und Nutzern gefälschte Programme und Malware unterschieben.

Forscher der holländischen Sicherheitsfirma Fox-IT bestätigten den Fund auf dem niederländischen Tech-Protal Tweakers. Es handele sich tatsächlich um ein Code-Signing-Zertifikat in der Firmware-Version 1.00.b03. Die Software wurde am 27. Februar 2015 veröffentlicht.

Mittlerweile hat D-Link die Zertifikate zurückgezogen und eine neue Version der Firmware veröffentlicht. Die Entdeckung war möglich, weil D-Link seine Software seit vielen Jahren unter der GPL veröffentlicht.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. 27,99€
  2. 9,99€
  3. 16,99€ (PS4), 34,84€ (Xbox One), 49,99€ (Steam-Code)
  4. 27,99€

DWolf 28. Sep 2015

Sorry für die späte Rückmeldung, da hab ich den Thread völlig vergessen. Ja ich meinte...

MüllerWilly 19. Sep 2015

Was meinst Du mit "den Kameras"? Der Schlüssel wurde zurück gezogen. Jeder, der halbwegs...


Folgen Sie uns
       


Looking Glass Holo-Display angesehen (CES 2020)

Der Looking Glass 8K ist ein Monitor, der mittels Lichtfeldtechnologie 3D-Inhalte als Hologramm anzeigen kann. Golem.de hat sich das Display auf der CES 2020 genauer angeschaut.

Looking Glass Holo-Display angesehen (CES 2020) Video aufrufen
Künast-Urteil: Warum Pädophilen-Trulla ein zulässiger Kommentar sein kann
Künast-Urteil
Warum "Pädophilen-Trulla" ein zulässiger Kommentar sein kann

Die Grünen-Politikerin Renate Künast muss weiterhin wüste Beschimpfungen auf Facebook hinnehmen. Wie begründet das Berliner Kammergericht seine Entscheidung?
Eine Analyse von Friedhelm Greis

  1. Micro-LED Facebook kooperiert mit Plessey für AR-Headset
  2. Kammergericht Berlin Weitere Beleidigungen gegen Künast sind strafbar
  3. Coronavirus Vorerst geringere Videoqualität bei Facebook und Instagram

Star Trek - Picard: Hasenpizza mit Jean-Luc
Star Trek - Picard
Hasenpizza mit Jean-Luc

Star Trek: Picard hat im Vorfeld viele Erwartungen geweckt, die nach einem etwas holprigem Start erfüllt wurden. Die neue Serie macht Spaß.
Achtung! Spoiler!
Eine Rezension von Tobias Költzsch

  1. Machine Learning Fan überarbeitet Star Trek Voyager in 4K
  2. Star Trek - Der Film Immer Ärger mit Roddenberry
  3. Star Trek Voyager Starke Frauen und schwache Gegner

Half-Life Alyx im Test: Der erste und vielleicht letzte VR-Blockbuster
Half-Life Alyx im Test
Der erste und vielleicht letzte VR-Blockbuster

Im zweiten Half-Life war sie eine Nebenfigur, nun ist sie die Heldin: Valve schickt Spieler als Alyx ins virtuelle City 17 - toll gemacht, aber wohl ein Verkaufsflop.
Von Peter Steinlechner

  1. Actionspiel Valve rechnet mit Nicht-VR-Mod von Half-Life Alyx
  2. Half-Life Alyx angespielt Sprung für Sprung durch City 17
  3. Valve Durch Half-Life Alyx geht's laufend oder per Teleport

    •  /