Gib Symlinks keine Chance

Kernel 3.6 behebt alte Sicherheitsschwäche

Kernel 3.6 behebt alte Sicherheitsschwäche

Mathias Huber
02.10.2012
Der kommende Kernel 3.6 beschränkt das Anlegen von harten und symbolischen Links und behebt damit eine ganze Klasse von Sicherheitslücken.

Diese Schwächen treten auf, wenn ein normaler Anwender einen symbolischen Link auf eine Datei anlegt, die er nicht beschreiben darf. Handelt es sich um eine Systemdatei oder eine temporäre in "/tmp", kann es vorkommen, dass ein Root-Prozess dem Link folgt und die gewünschte Änderung an der Datei für einen Angreifer ausführt. Um das zu verhindern, wird Linux 3.6 solchen Links nicht mehr folgen, wenn sie sich in einem Verzeichnis wie "/tmp" befinden, das für alle Benutzer beschreibbar ist und Berechtigungen per Sticky-Bit vererbt. Daneben muss die UID des Links gleich der des Prozesses sein oder der selbe Benutzer Link und Zieldatei besitzen. Hardlinks darf nur anlegen, wer Eigentümer der Zieldatei ist.

Damit beugt der kommende Kernel Sicherheitsschwächen des Typs Time-of-Check-to-Time-of-Use vor, insbesondere der Symlink-Schwachstelle. Die Diskussion über solche Vorkehrungen habe es bereits im Jahr 1996 gegeben, schreibt der Entwickler Kees Cook in seiner Commit-Nachricht.

Die jetzt für das Linux-VFS gewählte Implementierung stammt von der Distribution Openwall und dem Patchset Grsecurity. Daneben hat der Kernelentwickler Al Viro einige Anregungen gegeben. Distributionen wie Openwall sowie auch Ubuntu oder Chrome OS benutzen bereits länger derartige Link-Beschränkungen. Diese können Probleme mit dem At-Daemon verursachen, die sich aber beheben lassen, wie etwa Ubuntu zeigt.

Ähnliche Artikel

  • ls
    Lassen Sie sich Ihre Dateien doch mal auf der Kommandozeile auflisten! Mit ls behalten Sie dabei den Überblick.
  • Zu Befehl
    Auch wenn sich viele Dinge bequem über grafische Oberflächen wie KDE oder GNOME regeln lassen – wer sein Linux-System richtig ausreizen möchte, kommt um die Kommandozeile nicht herum. Abgesehen davon gibt es auch sonst viele Situationen, wo es gut ist, sich im Befehlszeilen-Dschungel ein wenig auszukennen.
  • Festplatten und Dateisysteme
    Wer heute mit einem handelsüblichen Computer arbeitet, verwendet automatisch auch eine Festplatte. Wie die Dateien dort gespeichert werden und welche Möglichkeiten dabei geboten werden, weiß hingegen kaum jemand. Dieser Artikel will etwas Licht ins Dunkel bringen.
  • Dateien abgleichen mit Rsync
    Mit Rsync synchronisieren Sie Daten – auf dem lokalen Rechner oder über ein Netzwerk auf entfernte Maschinen. Dank guter Zusammenarbeit mit SSH überträgt das Tool die Daten verschlüsselt und arbeitet auch dann noch recht flott, wenn es an Bandbreite mangelt.
  • The Answer Girl
    Dass der Computeralltag auch unter Linux des Öfteren für Überraschungen gut ist, ist eher eine Binsenweisheit: Immer wieder funktionieren Dinge nicht oder nicht so wie eigentlich angenommen. Das Answer-Girl im Linux-Magazin zeigt, wie man mit solchen Problemchen elegant fertig wird.

Kommentare

Aktuelle Fragen

Leap 42.1 und LibreOffice
Heinz Kolbe, 09.02.2016 21:54, 0 Antworten
Moin moin, auf meinem Notebook habe ich Leap 42.1 und Win 10 installiert. Alles läuft rund nur...
Tails Update
Val Lerie, 11.01.2016 10:51, 0 Antworten
Hallo zusammen, updaten > update Speichern unter > Persistent nicht möglich, mit der Meldung;...
Recoll
Jürgen Heck, 20.12.2015 18:13, 4 Antworten
Wie kann man mit Recoll nach bestimmten Zeichen/Satzzeichen bzw. Zeichenkombinationen suchen, z....
Wings Platinum 4 auf Linux?
Bodo Steguweit, 18.12.2015 11:37, 4 Antworten
Hallo in die Runde ich nutze für meine Diashows Wings Platinum 4 als Diareferent. Arbeite jetzt...
Bandbreite regulieren
Georg Armani, 25.11.2015 16:50, 1 Antworten
Hallo, ich bin ein Neuling in Sachen Linux und hoffe auf Hilfe. Ich habe zwei Windows Rechner...