Abo
  • Services:
Anzeige
Ilja van Sprundel findet weitere uralte Lücken in X.org.
Ilja van Sprundel findet weitere uralte Lücken in X.org. (Bild: X.org)

X.ORG: Wieder jahrzehntealte Lücken im X-Server

Ilja van Sprundel findet weitere uralte Lücken in X.org.
Ilja van Sprundel findet weitere uralte Lücken in X.org. (Bild: X.org)

Der X-Server ist von 13 Sicherheitslücken betroffen, die sich auf verschiedene Implementierungen auswirken können. Die älteste reicht fast 30 Jahre in die erste Version von X11 zurück. Andeutungen auf die Fehler gab es bereits auf dem 30C3 vor einem Jahr.

Anzeige

"X-Sicherheit: Es ist schlimmer, als es aussieht" heißt der Vortrag des Sicherheitsforschers Ilja van Sprundel, den er vergangenes Jahr auf dem 30C3 gehalten hat. Exakte Details dazu hat der Angestellte von IOActive aber nicht bekanntgegeben, so dass die teils sehr alten Lücken nun haben behoben werden können, wie das X.org-Team mitteilt.

Die Bugs erlauben den Zugriff auf nicht initialisierten Speicher sowie das Überschreiben von beliebigem Speicher. Das kann für einen Denial-of-Service ausgenutzt werden, was einen Absturz des X-Servers hervorruft. Zudem könnten die Lücken auch zum Ausführen von Schadcode verwendet werden.

Risiko der Lücken schwer abzuschätzen

Die Schwere dieser Angriffsvektoren ist aber von der genauen Konfiguration des laufenden X-Servers abhängig. Entscheidend ist etwa, ob der Server mit oder ohne Root-Rechten läuft, ob Netzwerk-Clients erlaubt sind oder nur lokale Clients sowie ob und wie die betroffenen Erweiterungen eingesetzt werden.

Letzteres gilt vor allem für indirektes Rendering per GLX. Dabei wird das OpenGL-Rendering statt direkt von der GPU vom X-Server selbst übernommen. Dies betrifft Code, der ursprünglich von SGI entwickelt wurde und durch eine Freigabe als Open Source vom freien X-Server übertragen worden ist. Davon betroffen sein könnten aber auch sämtliche kommerzielle Implementierungen, die diesen Code von SGI verwenden.

Wieder uralte Fehler gefunden

Bereits im vergangenen Jahr fand van Sprundel diverse Lücken im X.org X-Server, darauf folgte ein Patch für 20 Jahre alte Lücken im Jahr 2013 und für eine noch ältere in diesem Frühjahr. Die älteste der nun gefundenen Lücken ist wahrscheinlich seit der ersten Veröffentlichung von X11 überhaupt vorhanden - seit 1987.

Die Fehler sollen mit dem X-Server 1.17, der für das neue Jahr geplant ist, sowie mit dem Update 1.16.3 für die aktuell gepflegte Version offiziell behoben werden. Für letztere steht bereits ein Release Candidate bereit. Distributionen und diejenigen, die den Code selbst kompilieren, können die Patches per Git selbst einspielen.


eye home zur Startseite
Ass Bestos 14. Dez 2014

hat er in irgendeinerweise geprollt, getrollt, smilies verwendet? wieso kannst du nicht...

Nebucatnetzer 11. Dez 2014

Dann versagt so ziemlich jede Software Firma. Wurde nicht grad letztens ein Windows Bug...

attitudinized 10. Dez 2014

Mir fehlt da jetzt etwas die Kreativität wie man das als Angriffsvektor verwenden kann...



Anzeige

Stellenmarkt
  1. Knauf Gips KG, Iphofen (Raum Würzburg)
  2. Jos. Schneider Optische Werke GmbH, Bad Kreuznach
  3. Lampe & Schwartze KG, Bremen
  4. Landeskriminalamt Thüringen, Erfurt


Anzeige
Spiele-Angebote
  1. 7,99€
  2. 2,49€
  3. ab 59,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       


  1. Netgear Nighthawk X6S

    Triband-Router kann mit Sprache gesteuert werden

  2. Spark

    DJI-Minicopter stürzt ab

  3. Nachfolger Watchbox

    RTL beendet Streamingportal Clipfish

  4. Chipmaschinenausrüster

    ASML demonstriert 250-Watt-EUV-System

  5. Linux-Distribution

    Opensuse Leap 42.3 baut Langzeitpflege aus

  6. Soziales Netzwerk

    Facebook soll an Smart-Speaker mit Display arbeiten

  7. Kumu Networks

    Vollduplex-WLAN auf gleicher Frequenz soll noch 2018 kommen

  8. IT-Dienstleister

    Daten von 400.000 Unicredit-Kunden kompromittiert

  9. Terrorismusbekämpfung

    Fluggastdatenabkommen mit Kanada darf nicht in Kraft treten

  10. Makeblock Airblock im Test

    Es regnet Drohnenmodule



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Poets One im Test: Kleiner Preamp, großer Sound
Poets One im Test
Kleiner Preamp, großer Sound
  1. Dunkirk Interstellar-Regisseur setzt weiter auf 70mm statt 4K
  2. Umfrage Viele wollen weg von DVB-T2
  3. DVB-T2 Freenet TV will wohl auch über Astra ausstrahlen

Quantengatter: Die Bauteile des Quantencomputers
Quantengatter
Die Bauteile des Quantencomputers
  1. Anwendungen für Quantencomputer Der Spuk in Ihrem Computer
  2. Quantencomputer Ein Forscher in den unergründlichen Weiten des Hilbertraums
  3. Quantenprogrammierung "Die physikalische Welt kann kreativer sein als wir selbst"

Shipito: Mit wenigen Mausklicks zur US-Postadresse
Shipito
Mit wenigen Mausklicks zur US-Postadresse
  1. Kartellamt Mundt kritisiert individuelle Preise im Onlinehandel
  2. Automatisierte Lagerhäuser Ein riesiger Nerd-Traum
  3. Onlineshopping Ebay bringt bedingte Tiefpreisgarantie nach Deutschland

  1. Re: Comdirect ist ganz nice

    norinofu | 16:46

  2. Nanu, kein neuer Stecker? [kwT]

    Nullmodem | 16:46

  3. Re: Erster Eindruck..

    Daem | 16:45

  4. Re: Viel zu spät

    jayrworthington | 16:45

  5. Re: Schlangenöl

    user1391 | 16:44


  1. 16:53

  2. 16:22

  3. 14:53

  4. 14:15

  5. 14:00

  6. 13:51

  7. 13:34

  8. 12:48


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel