Abo
  • Services:

Ted Unangst: OpenBSD will Browser sicherer machen

Mindestens ein Webbrowser soll durch die Umsetzung einer Speicherrichtlinie aus OpenBSD abgesichert werden. Dafür bezahlt die Stiftung des Betriebssystems einen Entwickler mit Erfahrung bei Libressl.

Artikel veröffentlicht am ,
OpenBSD will die Speicherverwaltung in Browsern sicherer machen.
OpenBSD will die Speicherverwaltung in Browsern sicherer machen. (Bild: OpenBSD)

Entweder beschreibbar oder ausführbar (Write XOR Execute, W^X) beschreibt eine Richtlinie zur Speicherverwaltung, die das auf Sicherheit fokussierte OpenBSD-Projekt im Kernel ebenso wie in Laufzeit-Komponenten umgesetzt hat. Die Stiftung, welche die Arbeiten an dem System finanziell unterstützt, hat den Entwickler Ted Unangst nun damit beauftragt, W^X in mindestens einem Browser umzusetzen.

Stellenmarkt
  1. MediaNet GmbH Netzwerk- und Applikations-Service, Freiburg
  2. Viega Holding GmbH & Co. KG, Attendorn

Bisher werde diese Richtlinie allerdings nicht zwangsweise für das gesamte System umgesetzt, sondern lediglich als Hinweis angesehen, da andernfalls viele Programme ihre Ausführung verweigerten, schreibt Unangst. Schließlich setzten viele Anwendungen voraus, dass fast alle Speicherbereiche immer ausführbar seien.

Details noch unklar

Dadurch werde jedoch das Ziel untergraben, die Richtlinie überall umzusetzen und so das System abzusichern. Weil W^X am meisten von Browsern behindert werde, müsse also mindestens einer von ihnen nun dafür angepasst werden. Das soll Unangst mit der Finanzierung der OpenBSD-Foundation in den kommenden Wochen umsetzen. Noch hat die Arbeit daran aber nicht begonnen, weshalb Unangst zumindest derzeit keine weiteren Details nennen kann.

Zunächst wird der Programmierer, der zuletzt an Libressl beteiligt war, seine Arbeit auf die Jit-Engines der jeweiligen Browser beschränken und darauf aufbauend weitere Änderungen vornehmen. Um welche Anwendung es sich konkret handelt, ist noch nicht absehbar. Unter OpenBSD laufen Firefox, Chromium und Webkit-Browser wie jener des Gnome-Desktops. Wegen der Dominanz von Google in Chromium und Apple im Webkit-Projekt erscheint jedoch die Umsetzung im Firefox am aussichtsreichsten.

Mit W^X können Angriffe verhindert werden, die etwa auf einem Buffer-Overflow beruhen. Schließlich kann so eingeschleuster Code von Angreifern nicht mehr ausgeführt werden, weil dies der Richtlinie widerspricht. Unter Linux bietet der Pax-Patch eine ähnliche Funktion.



Anzeige
Spiele-Angebote
  1. (-58%) 23,99€
  2. 12,49€
  3. 9,99€
  4. (u. a. Assassin's Creed Origins PC für 29€)

Folgen Sie uns
       


Shift 6m - Hands on (Cebit 2018)

Der Hersteller beschreibt das neue Shift 6M als nachhaltig und Highend - wir haben es uns auf der Cebit 2018 angesehen.

Shift 6m - Hands on (Cebit 2018) Video aufrufen
Elektromobilität: Regierung bremst bei Anspruch auf private Ladesäulen
Elektromobilität
Regierung bremst bei Anspruch auf private Ladesäulen

Die Anschaffung eines Elektroautos scheitert häufig an der fehlenden Lademöglichkeit am heimischen Parkplatz. Doch die Bundesregierung will vorerst keinen eigenen Gesetzesentwurf für einen Anspruch von Wohnungseigentümern und Mietern vorlegen.
Ein Bericht von Friedhelm Greis

  1. ID Buzz und Crozz Volkswagen will Elektroautos in den USA bauen
  2. PFO Pininfarina plant Elektrosupersportwagen mit 400 km/h
  3. Einride Holzlaster T-Log fährt im Wald elektrisch und autonom

Razer Huntsman im Test: Rattern mit Infrarot
Razer Huntsman im Test
Rattern mit Infrarot

Razers neue Gaming-Tastatur heißt Huntsman, eine klare Andeutung, für welchen Einsatzzweck sie sich eignen soll. Die neuen optomechanischen Switches reagieren schnell und leichtgängig - der Geräuschpegel dürfte für viele Nutzer aber gewöhnungsbedürftig sein.
Ein Test von Tobias Költzsch

  1. Huntsman Razer präsentiert Tastatur mit opto-mechanischen Switches
  2. Razer Abyssus Essential Symmetrische Gaming-Maus für Einsteiger
  3. Razer Nommo Chroma im Test Blinkt viel, klingt weniger

Raumfahrt: Großbritannien will wieder in den Weltraum
Raumfahrt
Großbritannien will wieder in den Weltraum

Die Briten wollen eigene Raketen bauen und von Großbritannien aus starten. Ein Teil des Geldes dafür kommt auch von Investoren und staatlichen Investitionsfonds aus Deutschland.
Von Frank Wunderlich-Pfeiffer

  1. Esa Sonnensystemforschung ohne Plutonium
  2. Jaxa Japanische Sonde Hayabusa 2 erreicht den Asteroiden Ryugu
  3. Mission Horizons @Astro_Alex fliegt wieder

    •  /