Stack Clash UNIX kwetsbaarheid geeft aanvallers root rechten

hacker

Een nieuwe kwetsbaarheid geeft aanvallers de mogelijkheid root rechten te verkrijgen op UNIX systemen en de controle over kwetsbare systemen over te nemen. Een groot aantal UNIX systemen zijn getroffen, waaronder Linux, OpenBSD, NetBSD, FreeBSD en Solaris. De kwetsbaarheid heet Stack Clash.

Het beveiligingsprobleem is ontdekt door beveiligingsonderzoekers van Qualys. De kwetsbaarheid werd vorige maand al ontdekt, maar enige tijd stil gehouden om getroffen partijen de kans te geven het probleem te verhelpen. De onderzoekers hebben Stack Clash alleen getest op i386 en amd64 platformen. Qualys sluit echter niet uit dat ook niet geteste platformen kwetsbaar zijn.

Code laten lekken

De kwetsbaarheid zit in de wijze waarop UNIX systemen omspringen met de stack, een deel van het interne geheugen waar applicaties hun code uitvoeren. Naarmate een app groeit, groeit ook diens stack. Stack Clash wordt een probleem indien de stack van een applicaties dusdanig groeit dat deze te dicht bij de stack van een andere applicatie komt. Hierdoor is het mogelijk code van de ene applicatie te laten lekken naar een andere applicatie.

Het probleem is niet nieuw en werd in 2005 al ontdekt in UNIX systemen, waarna het probleem werd verholpen. In 2010 dook het probleem opnieuw op, waarna de kwetsbaarheid opnieuw werd gepatched. Nu is Stack Clash dus voor de derde maal aangetroffen in UNIX systemen.

Proof of Concept

De onderzoekers van Qualys hebben een Proof of Concept ontwikkeld waarbij low-level code uit een malafide app wordt gelekt naar de stack van een legitieme app die root access heeft. Om deze Proof of Concept te gebruiken is lokale toegang nodig, al sluiten de onderzoekers niet uit dat er scenario’s te verzinnen zijn waarbij een aanvaller Stack Clash op afstand kunnen uitbuiten.

Qualys adviseert beheerders updates voor UNIX-systemen zo snel mogelijk te installeren om Stack Clash te verhelpen.

Lees ook
Google introduceert hogere beloningen voor opsporen kwetsbaarheden in websites

Google introduceert hogere beloningen voor opsporen kwetsbaarheden in websites

Beveiligingsonderzoekers die beveiligingsproblemen ontdekken in websites en apps van Google en hier op verantwoorde wijze melding van maken bij het bedrijf kunnen voortaan rekenen op een hogere beloning. Dit meldt Google in een blogpost. Het bedrijf stelt dat het opsporen van ernstige kwetsbaarheden in zijn websites en apps door de jaren heen moe1

‘Verschillende industriële en commerciële robots bevatten beveiligingsgaten’

‘Verschillende industriële en commerciële robots bevatten beveiligingsgaten’

De robots van Universal Robots en Rethink Robotics bevatten beveiligingsproblemen. Deze zwakke plekken kunnen door aanvallers worden misbruikt om data van bedrijven in handen krijgen. Aanvallers kunnen echter ook robots manipuleren, wat bijvoorbeeld bij collaboratieve risico's flinke risico's kan opleveren voor werknemers in de directe omgeving va1

Een derde van de IT-beslissers heeft te weinig budget beschikbaar voor IT security

Een derde van de IT-beslissers heeft te weinig budget beschikbaar voor IT security

90% van de IT-beslissers ziet IT security als een topprioriteit voor hun bedrijf. Tegelijkertijd is slechts tweederde van mening hier voldoende budget voor beschikbaar te hebben. Dit blijkt uit onderzoek van Bitdefender. Het onderzoek is al in oktober 2016 uitgevoerd. Bitdefender publiceert de resultaten nu in een whitepaper. Bitdefender stelt da1