Linux: Vom einfachen Speicherfehler zur Systemübernahme

Ein häufig vorkommender Fehler in C-Code hat einen Google-Entwickler motiviert, über Gegenmaßnahmen nachzudenken.

Artikel veröffentlicht am ,
Typische C-Fehler im Linux-Kernel führen oft zu gravierenden Sicherheitslücken.
Typische C-Fehler im Linux-Kernel führen oft zu gravierenden Sicherheitslücken. (Bild: Pixabay)

Der Google-Entwickler Jann Horn beschreibt in einem langem Blogpost für Googles Project Zero detailliert die Ausnutzung einer Lücke im Linux-Kernel. Bei dem eigentlichen Fehler handelt es sich um eine sogenannte Use-After-Free-Lücke, die "relativ normal" sei und zum Beispiel bei C-Code zu den typischen Fehlern gehört.

Horn gelang es, auf Grundlage des Fehlers vollen Systemzugriff zu erlangen. Er schreibt dazu: "Ich hoffe, dass das Durchlaufen eines solchen Exploits und die Weitergabe dieses gesammelten Wissens an die breitere Sicherheitsgemeinschaft dazu beitragen kann, den relativen Nutzen verschiedener Gegenmaßnahmen zu erörtern."

Zu der sehr ausführlichen und mit expliziten Code-Beispielen versehenen Beschreibung zum Ausnutzen der Lücke schreibt Horn darüber hinaus: "Es handelte sich im Wesentlichen um einen langweiligen Locking-Fehler in einem zufälligen Kernel-Subsystem, der, wenn es sich nicht um einen Speicherfehler handeln würde, eigentlich keine große Bedeutung für die Systemsicherheit haben sollte. Ich habe einen ziemlich einfachen, unaufregenden (und zugegebenermaßen unzuverlässigen) Exploit für diesen Fehler geschrieben; und die wahrscheinlich größte Herausforderung, auf die ich bei dem Versuch, ihn unter Debian auszunutzen, gestoßen bin, war, richtig zu verstehen, wie der SLUB-Allokator funktioniert."

Compiler-Werkzeuge nicht ausreichend

Der Sicherheitsforscher beschreibt damit ein inzwischen typisches Bild für die Einordnung von C-Code und damit verbundenen Speicherfehlern, die von vielen in der IT-Industrie vermehrt als sehr großes Sicherheitsproblem gesehen werden. Doch Horn führt aus, dass etwa die inzwischen für Compiler wie Clang umgesetzten Werkzeuge mit rein praktischen Schwierigkeiten konfrontiert seien.

Für die Thread-Analyse brauche es etwa Annotationen, die von der Community betreut werden müssten. Eine globale statische Analyse finde außerdem nur einen Teilmenge bestimmter Fehler und sei möglicherweise nicht geeignet, die Korrektheit von sicheren Speicherzugriffen zu beweisen. Auch Techniken wie Control-Flow Integrity hätten auf den von Horn entwickelten Exploit keinerlei Auswirkung, da dieser komplett auf einer Datenmanipulation basiert, nicht auf der Manipulation von Zeigern oder Ähnlichem.

Horn schreibt außerdem, dass die aktuelle Situation der Software-Sicherheit "dramatisch verbessert" werden könne. Kurzfristig seien hier jedoch nur einige Notlösungen denkbar. "Langfristig denke ich, muss sich an der Programmiersprache etwas ändern - schlichtes C ist einfach zu fehleranfällig." Ob das inzwischen oft als C-Ersatz gepriesene Rust die richtige Antwort ist, kann Horn aber auch nicht sagen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Superlokkus 27. Okt 2021

Kann ich nicht zustimmen: Array zugriffe eben wie gesagt per at nicht per [], in den...

spiegelneuron 23. Okt 2021

Inwiefern sich das thread caching der glibc von mimalloc unterscheidet, davon weißt Du...

spiegelneuron 22. Okt 2021

Woher hast Du die 70% ?

COMWrapper 22. Okt 2021

Es gibt keine bahnbrechenden neuen Erkenntnisse. Die großen Firmen wissen seit Jahren...



Aktuell auf der Startseite von Golem.de
Solarpaket beschlossen
Bundestag erleichtert Anmeldung von Balkonkraftwerken

Mit mehrmonatiger Verzögerung beschließt die Ampel das Solarpaket. Wichtige Fragen zu Balkonkraftwerken bleiben aber vorerst ungeklärt.
Ein Bericht von Friedhelm Greis

Solarpaket beschlossen: Bundestag erleichtert Anmeldung von Balkonkraftwerken
Artikel
  1. Rheinmetall: Köln testet Ladebordsteine in der Praxis
    Rheinmetall
    Köln testet Ladebordsteine in der Praxis

    Rheinmetall und die Stadt Köln haben den Startschuss für eine Lade-Infrastruktur in Bordsteinen von Bürgersteigen gegeben.

  2. Orange FM: Bastler baut Radio-Cartridge für den Game Boy
    Orange FM
    Bastler baut Radio-Cartridge für den Game Boy

    Mit der Orange-FM-Cartridge können zahlreiche Game-Boy-Modelle in Radios umfunktioniert werden - inklusive Senderspeicher und Radiotext.

  3. Schreibende Berufe: Künstliche Intelligenz verändert den Arbeitsmarkt bereits
    Schreibende Berufe
    Künstliche Intelligenz verändert den Arbeitsmarkt bereits

    ChatGPT hat den Arbeitsmarkt in vielen Bereichen stark beeinflusst. Eine Analyse von Onlinejobs zeigt, dass vor allem Schreibberufe betroffen sind.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Asus OLED-Monitor zum Tiefstpreis • Gigabyte GeForce RTX 4070 Ti im Sale • MediaMarkt: Asus Gaming-Laptop 999€ statt 1.599€ • Gamesplanet Spring Sale [Werbung]
    •  /