Abo
  • Services:

Security: Gefährliche Lücke im Linux-Kernel

Über eine Schwachstelle im Linux-Kernel kann sich ein lokaler Angreifer von einem eingeschränkten Konto Root-Rechte verschaffen. Die Schwachstelle besteht bereits seit mehreren Jahren. Die Lücke wurde klammheimlich geschlossen.

Artikel veröffentlicht am ,
Im Linux-Kernel blieb erneut eine Sicherheitslücke lange unentdeckt.
Im Linux-Kernel blieb erneut eine Sicherheitslücke lange unentdeckt. (Bild: Jerzy Strzelecki/CC-BY 3.0)

Die jetzt bekanntgewordene Sicherheitslücke im Linux-Kernel betrifft alle Versionen von 2.6.37 bis 3.8.8 und ist mehrere Jahre unentdeckt geblieben. Ob der inzwischen veröffentlichte Exploit die Kernel-Entwickler dazu brachte, die Schwachstelle zu patchen oder der Patch Hacker dazu animierte, die noch offene Lücke zu nutzen, lässt sich nicht genau sagen. Fest steht allerdings, dass der Kernel-Entwickler Tommi Rantala die Lücke im April 2013 geschlossen hat - ohne jedoch auf die Sicherheitslücke hinzuweisen. Erst nach der Verbreitung des Exploits wies Canonical-Entwickler Marc Deslauriers auf die Schwachstelle hin, die dann die CVE-Nummer 2013-2094 erhielt.

Stellenmarkt
  1. CSL Behring GmbH, Marburg, Hattersheim am Main
  2. Robert Bosch GmbH, Stuttgart

Der Linux-Kernel muss mit der Option CONFIG_PERF_EVENTS kompiliert werden, damit ein Angreifer Root-Rechte über beliebige Speicherbereiche erlangen kann. Welche Distributionen von dem Fehler betroffen sind, ist nicht ganz klar. Das Subsystem für Performance Counters ist zumindest in CentOS standardmäßig aktiviert. Der Exploit zielt auch explizit auf dieses System ab. Vor allem auf Webservern, auf denen zahlreiche nicht privilegierte Dienste im Userspace laufen, könnte die Lücke ausgenutzt werden.

Es ist nicht das erste Mal, dass die Kernel-Entwickler einen Patch eingereicht haben, ohne ihn als Fix für eine Schwachstelle zu deklarieren. Das kritisieren unter anderem der Kernel-Entwickler Eugene Teo und der Verantwortliche für die Kernel-Sicherheit bei Red Hat Kurt Seifried auch in E-Mails an die OSS-Security-Mailingliste. Auch der auf Sicherheitsfragen spezialisierte Kernel-Entwickler Brad Spengler kritisierte die mangelnde Transparenz der Kernel-Hacker und veröffentlichte eine detaillierte Beschreibung der Lücke. Greg Kroah-Hartman weist darauf hin, dass solche Fehler ständig repariert werden und sich nicht immer als Sicherheitslücken identifizieren lassen.

Red Hat hat inzwischen einen Workaround für die Lücke veröffentlicht, der genutzt werden kann, solange die gepatchten Versionen des Linux-Kernels noch nicht in Umlauf sind. Unter Ubuntu ist bereits ein Kernel-Update erschienen.



Anzeige
Top-Angebote
  1. (u. a. Sony KD-65XD7505 799,99€, Hisense H50AE6400 419,99€)
  2. beim Kauf eines 100€ Amazon-Geschenkgutscheins
  3. (reduzierte Grafikkarten, Monitore, Gehäuse und mehr)

George99 17. Mai 2013

Es gab von CentOS auch schon am 14. einen eigenen Patch, bloß der offizielle Patch...

renegade334 17. Mai 2013

... dann habe ich schon gleich gedacht, dass es genügend Trolle sich in Versuchung sehen...

soulflare 17. Mai 2013

Leute, hier wurde überhaupt nichts klammheimlich geschlossen. Der Fehler wurde ganz...

EvilSheep 17. Mai 2013

Du schimpfst hier über einen kleinen Teil der OpenSource Nutzer die sich in Foren...

Kernschmelze 17. Mai 2013

Mit meiem OS X bin ich erst mal aus der gröbsten Schusslinie raus. Aber auch hier kommt...


Folgen Sie uns
       


Command and Conquer (1995) - Golem retro_

Grünes Gold, Kane und - jedenfalls in Deutschland - Cyborgs statt Soldaten stehen im Mittelpunkt aller Nostalgie für Command & Conquer.

Command and Conquer (1995) - Golem retro_ Video aufrufen
IT: Frauen, die programmieren und Bier trinken
IT
Frauen, die programmieren und Bier trinken

Fest angestellte Informatiker sind oft froh, nach Feierabend nicht schon wieder in ein Get-together zu müssen. Doch was ist, wenn man kein Team hat und sich selbst Programmieren beibringt? Women Who Code veranstaltet Programmierabende für Frauen, denen es so geht. Golem.de war dort.
Von Maja Hoock

  1. Software-Entwickler CDU will Online-Weiterbildung à la Netflix
  2. Job-Porträt Cyber-Detektiv "Ich musste als Ermittler über 1.000 Onanie-Videos schauen"
  3. Bundesagentur für Arbeit Ausbildungsplätze in der Informatik sind knapp

Requiem zur Cebit: Es war einmal die beste Messe
Requiem zur Cebit
Es war einmal die beste Messe

Nach 33 Jahren ist Schluss mit der Cebit und das ist mehr als schade. Wir waren dabei, als sie noch nicht nur die größte, sondern auch die beste Messe der Welt war - und haben dann erlebt, wie Trends verschlafen wurden. Ein Nachruf.
Von Nico Ernst

  1. IT-Messe Die Cebit wird eingestellt

Gaming-Tastaturen im Test: Neue Switches für Gamer und Tipper
Gaming-Tastaturen im Test
Neue Switches für Gamer und Tipper

Corsair und Roccat haben neue Gaming-Tastaturen auf den Markt gebracht, die sich vor allem durch ihre Switches auszeichnen. Im Test zeigt sich, dass Roccats Titan Switch besser zum normalen Tippen geeignet ist, aber nicht an die Geschwindigkeit des Corsair-exklusiven Cherry-Switches herankommt.
Ein Test von Tobias Költzsch

  1. Azio RCK Retrotastatur wechselt zwischen Mac und Windows-Layout
  2. OLKB Planck im Test Winzig, gerade, programmierbar - gut!
  3. Alte gegen neue Model M Wenn die Knickfedern wohlig klackern

    •  /