Die Leier des Orpheus: Samba, Microsoft und andere fixen kritische Kerberos-Lücke

Durch einen simplen Fehler bei der Nutzung von Kerberos können sich Angreifer im Netz Zugriffsrechte auf Dienste wie Dateifreigaben erschleichen. Betroffen sind sowohl Windows- als auch Linux-Server beziehungsweise deren Clients.

Kerberos ist ein Authentifizierungs-Dienst, der in Netzen den Zugriff auf Server-Dienste wie Dateifreigaben regelt. Sowohl die Open-Source-Implementierung Heimdal als auch die Closed-Source-Umsetzung von Microsoft weisen einen Fehler auf, der es einem Angreifer im Netz erlaubt, die Authentifizierung auszuhebeln. Microsoft nutzt Kerberos in allen Windows-Versionen und Samba bettet in Version 4 Heimdal-Code ein. Dank koordinierter Disclosure gibt es jedoch für alle betroffenen Systeme Patches.

Der Fehler beruht darauf, dass die anfälligen Kerberos-Clients den Dienst-Namen (sname) in einem Ticket des Kerberos-Schlüssel-Servers (Key Distribtion Center, KDC) falsch ermitteln. Statt den kryptographisch gesicherten Wert aus einem verschlüsselten Datenfeld (enc_part) zu nehmen, nutzen sie dazu den unverschlüsselten und ungesicherten Namen. Auf Grund dieser Nachlässigkeit kann ein Man-in-the-Middle im Netz den Namen fälschen und somit gegenüber dem Client einen legitimen Server vortäuschen. Der Heimdal-Patch dafür besteht aus zwei geänderten Codezeilen; Microsofts im Rahmen des Juli-Patchdays veröffentlichtes Update dürfte nicht viel komplizierter ausfallen.

Nicht einlullen lassen

Wie sich das genau ausnutzen lässt, erläutern weder die Security-Advisories von Microsoft, Heimdal und Samba noch die Entdecker der Lücke. Letztere postulieren immerhin, dass es auf diesem Weg unter anderem möglich sein soll, Nutzer-Credentials abzugreifen. Allerdings muss der Angreifer dazu bereits die Kommunikation zwischen Client und Kerberos-Server mitlesen und manipulieren können. Einig sind sich alle Parteien, dass es sich um ein ernstes Problem handelt, und man die verfügbaren Updates möglichst schnell einspielen sollte.

Die Entdecker der Lücke benannten sie nach der Leier mit der Opheus in der griechischen Mythologie den Höllenhund Kerberos besänftigte, um in die Unterwelt hinab zu steigen und seine geliebte Eurydike von Hades zurück zu fordern. Neben eigener Web-Site, Namen und Logo warten sie übrigens sogar mit einer etwa einminütigen ? natürlich auf einer Leier gespielten ? Weise auf.

Die wichtigsten Links im Überblick:

(ju)

guck hier mehr…

  • USA: Whistleblowerin Winner gesteht Weitergabe von Informationen

    Während einer ersten Anhörung gestand Reality Leigh Winner die Weitergabe von als geheim eingestuften Informationen an die Presse. Nichtsdestoweniger plädierte sie vor dem US-Bezirksgericht auf “nicht schuldig”. Im Falle einer Verurteilung drohen der 25-Jährigen bis zu zehn Jahre Haft und eine Geldstrafe in Höhe von bis zu 250.000 US-Dollar. Seit die Whistleblowerin Reality Leigh Winner […]

  • Faustball: Vorfreude auf 1. Liga steigt beim TV Waldrennach

    Der Kader besteht aus dem Schlagmänner-Trio Markus Kraut, Jeremy Wuhrer und Simon Keck. In der Abwehr werden Martin Neuweiler, Kai Erhardt und die zwei Nationalspieler Carsten Scheerer und Oliver Kraut auflaufen. Zusätzlich darf man sich im Waldrennacher Lager auf Rückkehrer Niklas Ehrhardt freuen, der vom TV Stammheim zurückkehrt und die TVW-Defensive verstärken wird. Link hier […]

  • Buenos Aires ? auf kulinarischer Entdeckungsreise

    5 von 5 Sternen(1 Bewertungen) Kategorie: Essen und Trinken Städte Veröffentlicht am Montag, 6. März 2017 Geschrieben von clang Buenos Aires ist eine exzellente Anlaufstelle für Genussmenschen. Ob Grillrestaurants oder Bodegas, Fusion-Bistros mit Tango-Begleitung, erstklassiges Fleisch, süße Backwaren gefüllt mit Dulce de Leche, typische Delis oder gemütliche Pizzerien, über 40 erstklassige Bars und hohe Cocktailkunst, […]

  • Spring Tool Suite 3.9 arbeitet mit Eclipse Oxygen zusammen

    Die Werkzeugsammlung von Spring nutzt das jüngste Release von Eclipse. Außerdem hat sie einige Neuerungen beim Bearbeiten von Manifestdateien für Cloud Foundry zu bieten, und der Start von Spring Boot lässt sich beschleunigen. Das Spring-Tools-Team hat Version 3.9 der auf Eclipse ausgerichteten Werkzeugsammlung veröffentlicht. Erwartungsgemäß geht mit der frischen Spring Tools Suite die Anpassung an […]

  • Developer Snapshots: Programmierer-News in ein, zwei Sätzen

    heise Developer fasst jede Woche bisher vernachlässigte, aber doch wichtige Nachrichten zu Tools, Spezifikationen oder anderem zusammen ? dieses Mal u.a. mit PHP, GitLab, der CryEngine, NativeScript-Trainings, Rails und dem AWS Toolkit for Eclipse. Hier die durchaus subjektive Auswahl an Nachrichten der vergangenen Woche: Das Rails-Team hat mit Version 5.0.4 und dem Release Candidate zu […]