Abo
  • Services:

Viele Ursachen für Sicherheitslücken

Sicherheitslücken können auf verschiedensten Wegen ihren Eingang in den Code finden. Gar nicht so selten ist der Fall, dass die Programmierer sich selbst einen Zugang einrichten, der für Wartungszwecke genutzt werden kann. Nach dem Motto "Kennt ja keiner außer mir" können so die üblichen Sicherheitsvorkehrungen umgangen werden. "Jeder Entwickler weiß, dass er das nicht darf. Weil es aber praktisch bei der Entwicklung ist, machen es viele trotzdem", sagt der Sicherheitsexperte Falk Garbsch vom Chaos Computer Club auf Anfrage von Golem.de.

Stellenmarkt
  1. PBG Pensions-Beratungs-Gesellschaft mbH, Idstein
  2. KMS GmbH & Co. KG, Denkingen

Ein bekanntes Beispiel dafür ist eine Backdoor in D-Link-Routern, die sich offenbar ein Programmierer mit dem Namen Joel eingerichtet hatte. Mit der Backdoor hatte jeder Angreifer im lokalen Netz Zugriff auf alle Funktionen des Routers. Wenn die Konfiguration über den WAN-Port aktiviert war, galt das auch für Angriffe über das Internet. Werden solche Hintertüren vom Hersteller selbst eingerichtet, nützt auch die beste Qualitätssicherung nichts.

Nur ein Kratzen an der Oberfläche

Problematisch ist es für die Produzenten auch, wenn sie Komponenten eines Drittanbieters beziehen und nicht der Quellcode der Treiber vorliegt. Auf diese Weise können sich ebenfalls Sicherheitslücken einschleichen, da der Code nicht so einfach analysiert werden kann. Wichtige Produzenten von Router-Chips sind Broadcom und Sercomm. Der letztgenannte Hersteller soll dabei für die Backdoor in den Netgear-, Linksys- und Cisco-Routern verantwortlich sein. Eine solche Übernahme von Code erschwert auch das Schließen von Sicherheitslücken. Fast zwei Monate nach Bekanntwerden des Sicherheitsproblems haben weder Netgear noch Linksys den Fehler behoben, wollen aber in absehbarer Zeit Updates zur Verfügung stellen, wie es auf Anfrage hieß. Cisco stellte Ende Januar zumindest einen Patch für zwei der drei betroffenen Modelle bereit.

Dabei hätte der offene Port 32764 bei den Routern auch ohne Kenntnis des Quellcodes auffallen müssen. Ein Portscan sollte bei der Sicherheitskontrolle der Geräte zum Standard gehören. Zwar ist das nicht mehr als ein Kratzen an der Oberfläche, aber wohl das Mindeste, das ein Hersteller tun sollte. Naturgemäß geben die Produzenten nicht an, welchen Aufwand sie tatsächlich betreiben, um die Sicherheit ihrer Geräte zu gewährleisten. Allerdings sind bei den niedrigen Preisen für die einfachen Heimrouter dem Aufwand finanzielle Grenzen gesetzt. Die Käufer schauen zuerst auf Funktionen und Preis. Wie sicher ein Gerät und wie aufwendig es geprüft wurde, lässt sich von außen ohnehin schwer einschätzen. Betroffen sind letztlich alle Hersteller.

 Sicherheitslücken: Wo kommen die Löcher in den Routern her?Kaum möglich, alle Fehler zu finden 
  1.  
  2. 1
  3. 2
  4. 3
  5. 4
  6.  


Anzeige
Top-Angebote
  1. (u. a. MSI Optix 23,6-Zoll-FHD-Monitor mit 144 Hz für 222€ statt ca. 317€ im Vergleich und...
  2. 16,89€ inkl. Versand (Vergleichspreis 24,02€)
  3. (u. a. Vengeance LPX DDR4-3200 16 GB CL16-18-18-36 für 159,99€ statt ca. 195€ im...
  4. (u. a. Overwatch GOTY für 22,29€ und South Park - Der Stab der Wahrheit für 1,99€)

McHansy 10. Mär 2014

Das Glaube ich nicht. Zum einen weil der deutsche Markt sehr Finanzkräftig ist und zu...

Anonymer Nutzer 08. Mär 2014

Ja als ich den Käse sah dachte ich auch sofort "den will ich haben" O_O So lecker <3

HansHorstensen 05. Mär 2014

das sehe ich anders. wenn sicherheitslücken nicht entdeckt werden würden, wären sie auch...

Eve666 05. Mär 2014

Verstehe das gerade nicht wirklich.... Willst du damit sagen, dass verseuchte carrier...

0xDEADC0DE 05. Mär 2014

Aha... und der kommt dann immer automatisch vorbei wenn der Toaster eine neue Firmware...


Folgen Sie uns
       


Lenovo Thinkpad X1 Carbon Gen6 - Test

Wir testen das Thinkpad X1 Carbon Gen6, das neue Business-Ultrabook von Lenovo. Erstmals verbaut der chinesische Hersteller ein HDR-Display und einen neuen Docking-Anschluss für die Ultra Docking Station.

Lenovo Thinkpad X1 Carbon Gen6 - Test Video aufrufen
CD Projekt Red: So spielt sich Cyberpunk 2077
CD Projekt Red
So spielt sich Cyberpunk 2077

E3 2018 Hacker statt Hexer, Ich-Sicht statt Dritte-Person-Perspektive und Auto statt Pferd: Die Witcher-Entwickler haben ihr neues Großprojekt Cyberpunk 2077 im Detail vorgestellt.
Von Peter Steinlechner


    Kreuzschifffahrt: Wie Brennstoffzellen Schiffe sauberer machen
    Kreuzschifffahrt
    Wie Brennstoffzellen Schiffe sauberer machen

    Die Schifffahrtsbranche ist nicht gerade umweltfreundlich: Auf hoher See werden die Maschinen der großen Schiffe mit Schweröl befeuert, im Hafen verschmutzen Dieselabgase die Luft. Das sollen Brennstoffzellen ändern - wenigstens in der Kreuzschifffahrt.
    Von Werner Pluta

    1. Hyseas III Schottische Werft baut Hochseefähre mit Brennstoffzelle
    2. Roboat MIT-Forscher drucken autonom fahrende Boote
    3. Elektromobilität Norwegen baut mehr Elektrofähren

    Business-Festival: Cebit verliert 70.000 Besucher und ist hochzufrieden
    Business-Festival
    Cebit verliert 70.000 Besucher und ist hochzufrieden

    Cebit 2018 Zur ersten neuen Cebit sind deutlich weniger Besucher als im Vorjahr gekommen. Dennoch feiern Messe AG, Bitkom und Aussteller den Relaunch der Veranstaltung als Erfolg. Die Cebit 2019 wird erneut etwas verlegt.

    1. Festival statt Technikmesse "Die neue Cebit ist ein Proof of Concept"

      •  /