Anzeige

Anzeige

VERANSTALTUNGEN

SAMS 2019
25.02.19 - 26.02.19
In Berlin

Plutex Business-Frühstück
08.03.19 - 08.03.19
In Hermann-Ritter-Str. 108, 28197 Bremen

INTERNET WORLD EXPO
12.03.19 - 13.03.19
In Messe München

secIT 2019 by Heise
13.03.19 - 14.03.19
In Hannover

ELO Solution Day Hannover
13.03.19 - 13.03.19
In Schloss Herrenhausen, Hannover

Anzeige

Anzeige

Hacking Detected Concept Shutterstock 766923355 700

Das Secure Copy Protocol (SCP) ist ein Protokol zur verschlüsselten Datenübertragung und soll so mehr für Sicherheit tragen. Nun hat eine neue Studie ergeben, dass mehrere Schwachstellen in verschiedenen SCP-Anwendungen gefunden wurden und zeigt, dass SCP möglicherweise nicht so sicher ist, wie man denkt.

Die von Harry Sintonen, durchgeführte Studie identifizierte Schwachstellen in den Anwendungen WinSCP, Putty PSCP und OpenSSH.

Harry Sintonen erstellte einen Proof-of-Concept für den Angriff, mit dem er Dateien im SCP-Zielverzeichnis des Clients unbemerkt schreiben/überschreiben, die Berechtigungen des Verzeichnisses ändern und die Ausgabe des Clients manipulieren kann. Ein Angreifer kann die Schwachstellen ausnutzen, um eine Hintertür oder andere Malware in ein Unternehmensnetzwerk zu installieren, vertrauliche Informationen zu stehlen oder praktisch jede andere Aktion nach der Infiltration durch zu führen.

Die Schwachstelle ist nicht mal die größte Sorge von IT-Administratoren, aber es bedeutet, dass der „sichere“ Teil von SCP etwas weniger zuverlässig sein könnte, als es Unternehmen vielleicht erwarten würden. Dieser Bewusstseinsmangel ist das, was Schwachstellen wie diese für Hacker nützlich macht.

Sicher bedeutet nicht unangreifbar. Und SCP ist da keine Ausnahme. Benutzer müssen die Host-Identität bei der ersten Verbindung manuell überprüfen, so dass Raum für Benutzerfehler bleibt. Und Schwachstellen in SCP-Implementierungen machen es einem Angreifer leicht, Dateien im Zielverzeichnis zu überschreiben.

„Wenn also ein Angreifer zwischen SCP-Client und -Server gelangt - oder den Client dazu bringt, sich über Phishing oder DNS-Spoofing oder ähnliches mit einem bösartigen Server zu verbinden - ist es trivial, dass er bösartige Befehle ausführt, ohne dass der Client es merkt.“

SCP wurde Mitte der 90er Jahre als Methode zur Übertragung von Dateien zwischen Geräten und einem Netzwerk entwickelt. Es fügt SSH zum Remote-Kopierprotokoll hinzu (auch bekannt als RCP, das Protokoll, auf dem SCP basiert). Diese zusätzliche Sicherheitsebene macht SCP zu einer sichereren Alternative zu FTP und RCP. Obwohl die Einführung von SSH eine Verbesserung darstellt, hat SCP nicht alle Mängel der RCPs behoben. Beispielsweise warnt RCP die Benutzer nicht vor dem Überschreiben von Dateien. SCP hat das gleiche Problem.

Der Aufwand für die erfolgreiche Durchführung des Hacks ist hoch genug, um Angreifer daran zu hindern, diese Schwachstellen konsequenter und großflächiger auszunutzen und eine Welle von Angriffen zu starten. Zielgerichtete Attacken sind dagegen möglich. Der Angriff funktioniert nur, wenn das Opfer die falschen Fingerabdrücke akzeptiert. 

Ist Open Source Software sicher genug für Unternehmen?

Freie und Open-Source-Software ist das Rückgrat vieler beliebter Anwendungen. Traditionell verlassen sich Entwickler bei der Validierung von Open-Source-Code aufeinander, was für populären Code effektiv sein kann. In der Praxis sieht es meist anders aus.

Die Offenlegung des Heartbleed-Bugs im Jahr 2014 führte dazu, dass die EU Kommission die Free and Open Source Software Audit (FOSSA) einrichtete. Ziel des Projekts ist es, Open-Source-Software zu dokumentieren und zu sichern, die in Europa weit verbreitet ist. In einem kürzlich erfolgten Schritt wurde die FOSSA um Bug-Bounty-Programme für 15 Open-Source-Softwareprojekte erweitert. Leider beinhalten die Bug-Bounty-Programme nicht SCP und viele andere Software. Harry Sintonen sagt, es gibt keinen Grund zur Panik.

Harry Sintonen 160Harry Sintonen, Senior Security Consultant, F-Secure, www.f-secure.com

GRID LIST
Cybersecurity

Erste Predictive Prioritization‑Funktion

Tenable kündigt eine Funktion für Predictive Prioritization an. Mit dem neuen Angebot…
Daten löschen

Genickbruch Datenmanagement - Schutz und Sicherheit im Rechenzentrum

Egal ob infolge von Hardware- oder Softwarefehlern, menschlichem Versagen oder einem…
Resilience

Unternehmen sollten ihre Business Resilience steigern

Das neue Jahr hat gerade erst begonnen und schon machte ein Daten-Leak große…
Industrielle IOT

Sieben Schwachstellen in industrieller IoT-Plattform geschlossen

Die Experten von Kaspersky Lab haben in der IoT-Plattform Things Pro Suite sieben neue,…
Trojaner

Hausgemachte Sicherheitsdefizite machen es „Ryuk“ einfach

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt eindringlich vor dem…
Hacker

Unterschätzte Bedrohung Datendiebstahl

Datendiebstahl zählt zu den größten Bedrohungen in der Cyberwelt. So wurden im Jahr 2017…
Smarte News aus der IT-Welt