Autor Thema: Download-Beschleuniger gefährdet Desktop-Sicherheit  (Gelesen 425 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Download-Beschleuniger gefährdet Desktop-Sicherheit
« am: 04 Oktober, 2005, 12:33 »
Der Linux-Download-Beschleuniger Prozilla ermöglicht durch einen Fehler in einer Zeichenketten-Kopierfunktion das Einschleusen und Ausführen von beliebigem Code. Hierzu muss die ftp-Mirror-Suche aktiviert sein, die derzeit noch als experimentell gekennzeichnet und daher standardmäßig deaktiviert ist. Weiterhin ist der Fehlermeldung von Tavis Ormandy zu entnehmen, dass der Angreifer den DNS-Cache manipulieren müsste -- darauf geht das Advisory jedoch nicht näher ein.

Ormandy stieß auf die Lücke, während er nach einem anderen -- in Gentoo-Linux gemeldeten -- Fehler in der Software fahndete. In der Datei ftpsearch.c wird ein Teil aus einer Server-Antwort über eine strncpy-Funktion kopiert, ohne zu prüfen, ob diese in den alloziierten Speicher auf dem Stack passt. Somit kann ein manipulierter Server beliebigen Code an den Download-Accelerator schicken, der zur Ausführung gelangt.

Betroffen sind die Versionen 1.3.7.4 und möglicherweise die vorherigen des Downloaders. In der Mail von Ormandy findet sich ein einfacher Quellcode-Fix, der den Fehler beseitigt. In das Prozilla-CVS ließen die Entwickler inzwischen einen ähnlichen Fix einfließen. Wer seine Pakete nicht selber kompiliert, sollte die aktualisierten Pakete seines Distributors einspielen. Bisher stellt nur Debian neue Pakete bereit.

Siehe dazu auch:

    * Fehlermeldung von Tavis Ormandy
    * Download-Seite der Prozilla-Software

Quelle und Links : http://www.heise.de/newsticker/meldung/64533

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )