Gib Symlinks keine Chance

Kernel 3.6 behebt alte Sicherheitsschwäche

Kernel 3.6 behebt alte Sicherheitsschwäche

Mathias Huber
02.10.2012
Der kommende Kernel 3.6 beschränkt das Anlegen von harten und symbolischen Links und behebt damit eine ganze Klasse von Sicherheitslücken.

Diese Schwächen treten auf, wenn ein normaler Anwender einen symbolischen Link auf eine Datei anlegt, die er nicht beschreiben darf. Handelt es sich um eine Systemdatei oder eine temporäre in "/tmp", kann es vorkommen, dass ein Root-Prozess dem Link folgt und die gewünschte Änderung an der Datei für einen Angreifer ausführt. Um das zu verhindern, wird Linux 3.6 solchen Links nicht mehr folgen, wenn sie sich in einem Verzeichnis wie "/tmp" befinden, das für alle Benutzer beschreibbar ist und Berechtigungen per Sticky-Bit vererbt. Daneben muss die UID des Links gleich der des Prozesses sein oder der selbe Benutzer Link und Zieldatei besitzen. Hardlinks darf nur anlegen, wer Eigentümer der Zieldatei ist.

Damit beugt der kommende Kernel Sicherheitsschwächen des Typs Time-of-Check-to-Time-of-Use vor, insbesondere der Symlink-Schwachstelle. Die Diskussion über solche Vorkehrungen habe es bereits im Jahr 1996 gegeben, schreibt der Entwickler Kees Cook in seiner Commit-Nachricht.

Die jetzt für das Linux-VFS gewählte Implementierung stammt von der Distribution Openwall und dem Patchset Grsecurity. Daneben hat der Kernelentwickler Al Viro einige Anregungen gegeben. Distributionen wie Openwall sowie auch Ubuntu oder Chrome OS benutzen bereits länger derartige Link-Beschränkungen. Diese können Probleme mit dem At-Daemon verursachen, die sich aber beheben lassen, wie etwa Ubuntu zeigt.

Ähnliche Artikel

  • ls
    Lassen Sie sich Ihre Dateien doch mal auf der Kommandozeile auflisten! Mit ls behalten Sie dabei den Überblick.
  • Zu Befehl
    Auch wenn sich viele Dinge bequem über grafische Oberflächen wie KDE oder GNOME regeln lassen – wer sein Linux-System richtig ausreizen möchte, kommt um die Kommandozeile nicht herum. Abgesehen davon gibt es auch sonst viele Situationen, wo es gut ist, sich im Befehlszeilen-Dschungel ein wenig auszukennen.
  • Festplatten und Dateisysteme
    Wer heute mit einem handelsüblichen Computer arbeitet, verwendet automatisch auch eine Festplatte. Wie die Dateien dort gespeichert werden und welche Möglichkeiten dabei geboten werden, weiß hingegen kaum jemand. Dieser Artikel will etwas Licht ins Dunkel bringen.
  • Dateien abgleichen mit Rsync
    Mit Rsync synchronisieren Sie Daten – auf dem lokalen Rechner oder über ein Netzwerk auf entfernte Maschinen. Dank guter Zusammenarbeit mit SSH überträgt das Tool die Daten verschlüsselt und arbeitet auch dann noch recht flott, wenn es an Bandbreite mangelt.
  • Openwall Linux wird 3.0 und 10

    Mit der Veröffentlichung von Openwall Linux (OWL) 3.0 feiert die sicherheitsbewusste Distribution ihr 10-jähriges Bestehen.

Kommentare

Aktuelle Fragen

MS LifeCam HD-5000 an Debian
Kay Michael, 13.04.2016 22:55, 0 Antworten
Hallo, ich versuche die oben erwähnte Cam an einem Thin Client mit Debian zu betreiben. Linux...
Import von Evolution nach KMail erzeugt nur leere Ordner
Klaus-Christian Falkner, 06.04.2016 12:57, 2 Antworten
Hallo, da ich vor einiger Zeit von Ubuntu auf Kubuntu umgestiegen bin, würde ich gerne meine E...
Sophos lässt sich nicht unter Lubuntu installieren
Chrstina Turm, 30.03.2016 20:56, 3 Antworten
Hi Leute, habe mir vor paar Tagen auf ein Notebook, das ohne Linux ausgedient hätte, Linux dr...
Novell Client auf Raspbian
Chris Baum, 16.03.2016 15:13, 3 Antworten
Hallo Community, ich hätte eine Frage, und zwar geht es um folgendes: Ich möchte eine Datei...
Pantheon konfigurieren (eOS)
John Smith, 16.03.2016 13:50, 0 Antworten
Hallo ins Forum, ich bin neu in der Linuxwelt und fühle mich bereits sehr wohl. Mein neues Sys...