Ungepatchte DNS-Lücke macht zahlreiche IoT-Geräte angreifbar

Forscher der IoT-Sicherheitsfirma Nozomi Networks weisen auf eine seit zehn Jahren ungepatchte Sicherheitslücke in einer Bibliothek der Programmiersprache C hin. Sie macht IoT-Geräte anfällig für DNS Cache-Poisoning-Angriffe. Bisher sei es den Entwicklern der Bibliothek nicht gelungen, den Fehler zu beseitigen.

Laut Andrea Palanca, Forscher bei Nozomi, ist die DNS-Implementierung in den C-Bibliotheken uClibc und uClibc-ng, die in vielen IoT-Produkten zum Einsatz kommen, fehlerhaft. Sie generieren bei DNS-Antworten und -Anfragen vorhersehbare, inkrementelle Transaktions-Identifier.

Die Pflege von uClibc wurde demnach bereits 20212 mit der Version 0.9.33.2 eingestellt. Bei uClibc wiederum handelt es sich um eine Fork für das IoT-Betriebssystem OpenWRT, das auch im Bereich kritische Infrastrukturen eingesetzt wird. uClibc wiederum soll von Linksys, Netgear, Axis und mehreren Linux-Distributionen verwendet werden.

Da es keinen Patch für den Fehler gibt, hält Nozomi Details zu den getesteten Geräten zurück. Palanca zufolge wurde eine breite Palette von bekannten IoT-Geräten mit der jeweils neuesten Firmware und einer hohen Wahrscheinlichkeit, dass sie in kritischen Infrastrukturen eingesetzt werden, untersucht.

Details zu der Schwachstelle liegen dem ICS-CERT und dem CERT/CC vor. Der Entwickler der Bibliothek erklärte er selbst sei nicht in der Lage, den Fehler zu beseitigen. Unterstützung aus der Community wurde in den vergangenen sechs Monaten jedoch nicht gefunden. Die Zero-Day-Lücke zeigt erneut, dass sich die Lieferkette auf eine Open-Source-Community verlässt, der es wiederum an Ressourcen und Geldmitteln fehlt, um die an sie gestellten Sicherheitsanforderungen zu erfüllen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Podcast: Warum Zero Trust zur Unternehmenskultur gehören sollte und die OT Teil des Zero Trust-Konzepts sein muss

  Die Abwehrstrategie geht vom bisherigen Threat-Hunting hin in Richtung Risk-Hunting“, sagt Zero-Trust-Experte Christoph Schuhwerk…

2 Tagen ago

Stellenabbau durch Künstliche Intelligenz

ifo-Institut: Mehr als ein Viertel der Unternehmen geht davon aus, dass KI in den kommenden…

5 Tagen ago

Vom Tool zum Teammitglied: Wie KI die Zusammenarbeit neu definiert

„KI ist mehr als nur ein persönlicher Produktivitäts-Booster“, sagt Veit Brücker von Asana im Interview.…

5 Tagen ago

SÜDPACK Medica digitalisiert Vertrieb mit SAP Sales Cloud V2

Adesso schließt CRM-Implementierung in SAP S/4HANA-Landschaft im Greenfield-Ansatz innerhalb eines halben Jahres ab.

5 Tagen ago

Licht an!

Lampenwelt steigert mit SoftwareOne und Microsoft Azure ihre Effizienz.

7 Tagen ago

KI-Agenten übernehmen zunehmend den B2B-Kundendienst

Weltweit werden bis 2028 voraussichtlich mehr als zwei Drittel aller Kundendienst- und Supportinteraktionen mit Technologieanbietern…

1 Woche ago