Die Forscher Hui Peng von der Purdue University sowie Mathias Payer vom Swiss Federal Institute of Technology in Lausanne haben ein neues Fuzzing-Tool namens USBFuzz entwickelt, um Sicherheitslücken im USB Driver Stack aufzuspüren. Bei ersten Tests fanden sie bereits 26 Bugs, die die Betriebssysteme Windows, macOS, Linux und FreeBSD betreffen.
USBFuzz wiederum ist speziell auf USB-Treiber ausgerichtet. „In erster Linie nutzt USBFuzz ein per Software emuliertes USB-Gerät, um zufällige Gerätedaten an den Treiber weiterzugeben. Da das emulierte USB-Gerät auf Geräte-Level arbeitet, ist die Übertragung auf andere Plattformen sehr einfach“, erklärten die Forscher.
Das erlaubte es ihnen, das Tool nicht nur mit Linux zu testen, sondern auch auf weitere Betriebssystem zu portieren. Konkret untersuchten sie die Linux-Kernel-Versionen 4.14.81, 4.15, 4.16, 4.17, 4.18.19, 4.19.1, 4.19.2 und 4.20 Release Candidate 2 sowie FreeBSD 12, macOS 10.15 Catalina und Windows 8 und Windows 10 mi den jeweils neuesten Sicherheitsupdates.
Am Ende ihrer Untersuchung standen 26 zuvor unbekannte Bugs. Davon steckt einer in FreeBSD und drei in macOS, wo sie unter anderem einen unerwünschten Neustart auslösen oder das System einfrieren lassen. Vier Bugs in Windows 8 und Windows 10 lösen einen Absturz (Blue Screen of Death, BSoD) aus. Die restlichen 18 Bugs fanden sie in Linux.
Von den 18 Linux-Bugs wurden inzwischen elf gepatcht. Zehn der gepatchten Fehler erhielten zudem eine CVE-Nummer – sie werden als sicherheitsrelevant eingestuft. Die restlichen sieben Bugs soll ebenfalls kurzfristig beseitigt werden. Einige davon wurden offenbar auch von anderen Forschern entdeckt und an das Linux-Kernel-Team gemeldet.
Ein Whitepaper über USBFuzz liegt inzwischen ebenfalls vor. Ihre Erkenntnisse wollen Peng und Payer zudem auf der virtuellen Sicherheitskonferenz Usein Security Symposium präsentieren, das im August 2020 stattfindet. Außerdem soll das Tool nach dem Symposium unter einer Open-Source-Lizenz auf GitHub veröffentlicht werden.
Es ist nicht das erste Mal, dass ein Fuzzer gegen USB-Treiber eingesetzt wurde. Ein Google-Forscher entdeckte so im November 2017 79 Bugs im USB-Treiber des Linux-Kernels.
In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…
Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…
Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…
Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…
Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…