Categories: WorkspaceZubehör

Forscher finden 26 USB-Bugs in Linux, Windows, macOS und FreeBSD

Die Forscher Hui Peng von der Purdue University sowie Mathias Payer vom Swiss Federal Institute of Technology in Lausanne haben ein neues Fuzzing-Tool namens USBFuzz entwickelt, um Sicherheitslücken im USB Driver Stack aufzuspüren. Bei ersten Tests fanden sie bereits 26 Bugs, die die Betriebssysteme Windows, macOS, Linux und FreeBSD betreffen.

Fuzzing Tools, auch Fuzzer genannt, sind Anwendungen, mit denen Sicherheitsforscher große Mengen an ungültigen oder zufälligen Daten generieren, um sie als Eingaben an andere Programme zu übergeben. Anschließend untersuchen sie die Reaktion der getesteten Software auf die Eingaben, um Fehler zu finden, die sich unter Umständen für Hackerangriffe ausnutzen lassen.

USBFuzz wiederum ist speziell auf USB-Treiber ausgerichtet. „In erster Linie nutzt USBFuzz ein per Software emuliertes USB-Gerät, um zufällige Gerätedaten an den Treiber weiterzugeben. Da das emulierte USB-Gerät auf Geräte-Level arbeitet, ist die Übertragung auf andere Plattformen sehr einfach“, erklärten die Forscher.

Das erlaubte es ihnen, das Tool nicht nur mit Linux zu testen, sondern auch auf weitere Betriebssystem zu portieren. Konkret untersuchten sie die Linux-Kernel-Versionen 4.14.81, 4.15, 4.16, 4.17, 4.18.19, 4.19.1, 4.19.2 und 4.20 Release Candidate 2 sowie FreeBSD 12, macOS 10.15 Catalina und Windows 8 und Windows 10 mi den jeweils neuesten Sicherheitsupdates.

Am Ende ihrer Untersuchung standen 26 zuvor unbekannte Bugs. Davon steckt einer in FreeBSD und drei in macOS, wo sie unter anderem einen unerwünschten Neustart auslösen oder das System einfrieren lassen. Vier Bugs in Windows 8 und Windows 10 lösen einen Absturz (Blue Screen of Death, BSoD) aus. Die restlichen 18 Bugs fanden sie in Linux.

Von den 18 Linux-Bugs wurden inzwischen elf gepatcht. Zehn der gepatchten Fehler erhielten zudem eine CVE-Nummer – sie werden als sicherheitsrelevant eingestuft. Die restlichen sieben Bugs soll ebenfalls kurzfristig beseitigt werden. Einige davon wurden offenbar auch von anderen Forschern entdeckt und an das Linux-Kernel-Team gemeldet.

Ein Whitepaper über USBFuzz liegt inzwischen ebenfalls vor. Ihre Erkenntnisse wollen Peng und Payer zudem auf der virtuellen Sicherheitskonferenz Usein Security Symposium präsentieren, das im August 2020 stattfindet. Außerdem soll das Tool nach dem Symposium unter einer Open-Source-Lizenz auf GitHub veröffentlicht werden.

Es ist nicht das erste Mal, dass ein Fuzzer gegen USB-Treiber eingesetzt wurde. Ein Google-Forscher entdeckte so im November 2017 79 Bugs im USB-Treiber des Linux-Kernels.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

3 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

7 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

7 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

8 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

8 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

10 Stunden ago