Abo
  • Services:
Anzeige
Eine fehlerhafte Rechtevergabe in Red Star OS 3.0 kann dazu genutzt werden, Root-Rechte zu erlangen.
Eine fehlerhafte Rechtevergabe in Red Star OS 3.0 kann dazu genutzt werden, Root-Rechte zu erlangen. (Bild: Screenshot: Golem.de)

Security: Sicherheitslücke in Red Star OS entdeckt

Eine fehlerhafte Rechtevergabe in Red Star OS 3.0 kann dazu genutzt werden, Root-Rechte zu erlangen.
Eine fehlerhafte Rechtevergabe in Red Star OS 3.0 kann dazu genutzt werden, Root-Rechte zu erlangen. (Bild: Screenshot: Golem.de)

In der nordkoreanischen Linux-Distribution Red Star OS 3.0 haben IT-Sicherheitsforscher eine erste Sicherheitslücke entdeckt. Beim Laden eines Treibers können Root-Rechte am System erlangt werden.

Anzeige

Ein Fehler in der Rechtevergabe von Udev-Regeln erlaubt es einem nicht privilegierten lokalen Benutzer, administrative Rechte in der nordkoreanischen Linux-Distribution Red Star OS 3.0 zu erlangen. Die Sicherheitslücke kann ausgenutzt werden, wenn Laser-Jet-Drucker der 1000er Serie von Hewlett Packard eingeschlossen werden.

Der IT-Sicherheitsforscher David Jorm hat die Lücke in der Mailingliste oss-security bekanntgegeben. Da die Konfigurationsdatei 85-hplj10xx.rules von allen Benutzern editiert werden darf, kann ihr beispielsweise eine Run-Regel hinzugefügt werden, die beliebige Befehle ausführt. Sie werden von dem Hotplugging-Dämon Udev dann mit Root-Rechten ausgeführt, sobald ein entsprechender Drucker angeschlossen wird. Da die Datei von allen editiert werden kann, könnte sie so manipuliert werden, dass auch andere USB-Geräte die Schwachstelle aktivieren. Der Fehler wurde in Red Star OS 3.0 entdeckt, der nach bisherigen Erkenntnissen aktuellen Version der Linux-Distribution aus Nordkorea.

Version 2.0 hat ebenfalls eine Lücke

Eine noch gravierendere Lücke hat Jorm in der Vorgängerversion Red Star OS 2.0 entdeckt. Dort ist das Startskript /etc/rc.d/rc.sysinit ebenfalls von allen Nutzern editierbar. Dadurch könnten Nutzer ebenfalls beliebige Befehle einfügen, die gleich beim Systemstart ausgeführt werden. Beide Fehler können jedoch nur von lokalen Benutzern ausgenutzt werden.

Red Star OS 3.0 gibt es seit 2013, in die Schlagzeilen geriet es Ende des vergangenen Jahres durch einen Vortrag des Datenexperten Will Scott auf dem Hacker-Congress 31C3. Kurz darauf tauchte ein Installations-Image im Netz auf. Golem.de hat sich die nordkoreanische Linux-Distribution genauer angesehen. Wie verbreitet Red Star OS in Nordkorea tatsächlich ist, lässt sich aktuell nicht feststellen.


eye home zur Startseite
Dwalinn 12. Jan 2015

lol war das ein Scherz? Jedesmal wenn Windows eine Lücke hat schreien doch alle die...

elgooG 12. Jan 2015

Red Star OS wurde für ein paar Cent inoffiziell unterm Ladentisch gekauft und auch sonst...

Sarkastius 11. Jan 2015

Solange bei MS die die Programmierer der Geheimdienste mit in der Entwicklung sitzen...

vali 10. Jan 2015

Das ist Schwachsinn, denn die ganzen Rechner, die mit diesem Betriebssystem laufen, vom...

MarioWario 10. Jan 2015

gute Menschen die einem bei Codefehlern helfen - hoffentlich nehmen die Genossen das dem...



Anzeige

Stellenmarkt
  1. Der Polizeipräsident in Berlin, Berlin
  2. PTV Group, Karlsruhe
  3. DERMALOG Identification Systems GmbH, Hamburg
  4. Lidl Dienstleistung GmbH & Co. KG, Neckarsulm


Anzeige
Hardware-Angebote
  1. jetzt bei Alternate

Folgen Sie uns
       


  1. Apple iOS 11 im Test

    Alte Apps weg, Daten weg, aber sonst alles gut

  2. Bitkom

    Ausbau mit Glasfaser kann noch 20 Jahre dauern

  3. Elektroauto

    Nikolas E-Trucks bekommen einen Antrieb von Bosch

  4. HHVM

    Facebook konzentriert sich künftig auf Hack statt PHP

  5. EU-Datenschutzreform

    Bitkom warnt Firmen vor Millionen-Bußgeldern

  6. Keybase Teams

    Opensource-Teamchat verschlüsselt Gesprächsverläufe

  7. Elektromobilität

    In Norwegen fehlen Ladesäulen

  8. Metroid Samus Returns im Kurztest

    Rückkehr der gelenkigen Kopfgeldjägerin

  9. Encrypted Media Extensions

    Web-DRM ist ein Standard für Nutzer

  10. TP Link Archer CR700v

    Einziger AVM-Konkurrent bei Kabelroutern gibt auf



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Lenovo Thinkstation P320 Tiny im Test: Viel Leistung in der Zigarrenschachtel
Lenovo Thinkstation P320 Tiny im Test
Viel Leistung in der Zigarrenschachtel
  1. Adware Lenovo zahlt Millionenstrafe wegen Superfish
  2. Lenovo Smartphone- und Servergeschäft sorgen für Verlust
  3. Lenovo Patent beschreibt selbstheilendes Smartphone-Display

Galaxy Note 8 im Test: Samsungs teure Dual-Kamera-Premiere
Galaxy Note 8 im Test
Samsungs teure Dual-Kamera-Premiere
  1. Galaxy S8 und Note 8 Bixby-Button lässt sich teilweise deaktivieren
  2. Videos Youtube bringt HDR auf Smartphones
  3. Galaxy Note 8 im Hands on Auch das Galaxy Note sieht jetzt doppelt - für 1.000 Euro

Mobilestudio Pro 16 im Test: Wacom nennt 2,2-Kilogramm-Grafiktablet "mobil"
Mobilestudio Pro 16 im Test
Wacom nennt 2,2-Kilogramm-Grafiktablet "mobil"
  1. Wacom Vorschau auf Cintiq-Stift-Displays mit 32 und 24 Zoll

  1. Ich habe beides - Android und iOS

    Flasher | 00:34

  2. ...sprachen die Laien-Experten

    quark2017 | 00:33

  3. Re: Wie viel muss sich die dubiose "Antiviren...

    Arkarit | 00:28

  4. Re: AI gibt es nicht.

    Flasher | 00:18

  5. Re: Ist doch alles ganz einfach... LTE High Speed...

    Braineh | 19.09. 23:53


  1. 19:04

  2. 18:51

  3. 18:41

  4. 17:01

  5. 16:46

  6. 16:41

  7. 16:28

  8. 16:11


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel