Kerberos hat Löcher

Das Netzwerk-Authentisierungsprotokoll ‘Kerberos’ weist drei schwerwiegende Lücken auf, wie das Massachusetts Institute of Technology (MIT) mitteilte. Betroffen sind die Betriebssysteme Solaris, Mac OS X sowie einige Linux-Distributionen. Windows-Systeme greifen ebenfalls auf die Kerberos-Methoden zurück, verwenden jedoch eigenen Code und sind daher nicht von dem Fehler betroffen.

Eine manipulierte Anfrage über eine TCP-Verbindung kann das Key Distribution Center (KDC) zum Absturz bringen. Ebenfalls über TCP oder über das User Datagram Protocol wird der zweite und schwerwiegendere Fehler ausgenutzt. Hier kann ein Heap-Overflow provoziert werden, in dessen Folge dann beliebiger Code nachgeschoben werden kann und das mit Administratorrechten. Zudem könnte ein Angreifer auch die Authentisierung unter seine Kontrolle bringen. Ein Angriff sei zwar möglich, so das MIT in einer Mitteilung, scheint aber eher unwahrscheinlich.

Der dritte Fehler ist wie die beiden anderen sehr schwer auszunutzen. Bei dem ‘Double Free’-Fehler versucht ein Teil des Systems, Speicherplatz freizuschaufeln, der bereits leer ist. Sicherheitsunternehmen stufen die Fehler, obwohl noch kein Exploit-Code zu zirkulieren scheint, als gefährlich ein. Die Linux-Distributoren Gentoo und Red Hat haben bereits Patches bereit gestellt. Sun kann derzeit noch keinen Patch liefern, wartet aber mit einem Workaround für das Problem auf. Von Apple kommen derzeit noch keine Patches.

Silicon-Redaktion

Recent Posts

IT 2025: IT-Führungskräfte erwarten massiven KI-Ruck

Einsatz von KI-Lösungen wirbelt auch in deutschen Unternehmen die Liste der Top-Technologieanbieter durcheinander.

11 Stunden ago

Sofortzahlungen im Wandel: Sicherheit und KI als treibende Kräfte

Echtzeitüberweisungen erfüllen die Erwartungen der Nutzer an Geschwindigkeit, sind jedoch anfällig für spezifische Sicherheits- und…

14 Stunden ago

Blockaden und Risiken bei APM-Projekten vermeiden

Application Portfolio Management (APM) verspricht Transparenz, mehr IT-Leistung und Effizienz – theoretisch.

2 Tagen ago

BSI-Bericht: Sicherheitslage im Cyberraum bleibt angespannt

Im Berichtszeitraum Mitte 2023 bis Mitte 2024 wurden täglich durchschnittlich 309.000 neue Schadprogramm-Varianten bekannt.

3 Tagen ago

KI-Hype in der Cybersicherheit – oder besser doch nicht?

KI kommt in der Cybersicherheit zum Einsatz, etwa um Abweichungen im Netzwerkverkehr zu identifizieren. Ist…

4 Tagen ago

Netzwerksegementierung schützt vor Angriffen über die OT

Ungepatchte und veraltetete Maschinen-Software ist ein beliebtes Einfallstor für Hacker, warnt Nils Ullmann von Zscaler…

4 Tagen ago