Categories: Sicherheit

Hacker veröffentlicht Zero-Day-Lücke in Virtualbox

Der russische Hacker und Sicherheitsforscher Sergey Zelenyuk hat auf GitHub Einzelheiten über eine Zero-Day-Lücke in Oracles Virtualisierungssoftware Virtualbox veröffentlicht. Eine Kette von Anfälligkeiten führt demnach dazu, dass bösartiger Code aus dem in einer Virtuellen Maschine ausgeführten Gast-Betriebssystem entkommt und mit erhöhten Berechtigungen auf dem darunterliegenden Host-Betriebssystem ausgeführt wird.

Laut Zelenyuk betrifft die Zero-Day-Lücke alle derzeit verfügbaren Releases von Virtualbox, unabhängig vom jeweils eingesetzten Gast- oder Host-Betriebssystem. Der Fehler sei zudem eindeutig in der Standardkonfiguration neu geschaffener VMs zu demonstrieren. „Der Exploit ist 100 Prozent verlässlich“, so der Sicherheitsforscher. Er zeigt den Ablauf außerdem in einem Video mit einer Ubuntu-VM, die in einer Virtualbox auf einem Ubuntu-Gastbetriebssystem läuft.

Keine Gefahr besteht offenbar für Cloud-Hosting-Umgebungen, die sich zwar stark auf Virtuelle Maschinen verlassen, aber einen anderen Hypervisor-Typ als Virtualbox einsetzen. Besonders ärgerlich ist die Lücke aber ausgerechnet für Sicherheitsforscher, die Virtualbox bevorzugt für ihre alltägliche Malware-Analyse und Reverse-Engineering einsetzen.

Sie müssen daher selbst mit einer Infektion ihres primären Betriebssystems rechnen, wenn Malware-Autoren einen entsprechenden Exploit integrieren. Zelenyuk weist jedoch zugleich auf eine relativ einfache Entschärfung des Problems hin. Solange Oracle keinen Patch liefert, empfiehlt er die Abwahl der von Virtualbox standardmäßig eingerichteten virtuellen Netzwerkkarte. Ratsam sei zudem der Wechsel von NAT zu einem anderen Netzwerkmodus.

Die neue Enthüllung folgt einer früheren Entdeckung des Sicherheitsforschers, bei der es ebenfalls um Virtualbox und aus der VM entkommenen Schadcode ging. Obwohl er diese Schwachstelle bereits Mitte 2017 berichtete, benötigte Oracle über 15 Monate zu ihrer Behebung.

Verärgerung über Oracle war offenbar auch Anlass für die Veröffentlichung der neuen Zero-Day-Lücke ohne jede Vorwarnung. „Ich schätze Virtualbox“, schreibt Sergey Zelenyuk und betont, seine vollständige Enthüllung des Sicherheitslochs habe nichts mit der Virtualisierungssoftware selbst zu tun. Ohne Oracle selbst beim Namen zu nennen, führt er jedoch gängige Praktiken rund um gemeldete Sicherheitslücken und Bug-Prämien an, die ihm gründlich missfallen.

[mit Material von Catalin Cimpanu, ZDNet.com]

ZDNet.de Redaktion

Recent Posts

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

12 Minuten ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

4 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

5 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

5 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

6 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

8 Stunden ago