Kernel 3.6 behebt alte Sicherheitsschwäche

Kernel 3.6 behebt alte Sicherheitsschwäche

Gib Symlinks keine Chance

Mathias Huber
02.10.2012
Der kommende Kernel 3.6 beschränkt das Anlegen von harten und symbolischen Links und behebt damit eine ganze Klasse von Sicherheitslücken.

Diese Schwächen treten auf, wenn ein normaler Anwender einen symbolischen Link auf eine Datei anlegt, die er nicht beschreiben darf. Handelt es sich um eine Systemdatei oder eine temporäre in "/tmp", kann es vorkommen, dass ein Root-Prozess dem Link folgt und die gewünschte Änderung an der Datei für einen Angreifer ausführt. Um das zu verhindern, wird Linux 3.6 solchen Links nicht mehr folgen, wenn sie sich in einem Verzeichnis wie "/tmp" befinden, das für alle Benutzer beschreibbar ist und Berechtigungen per Sticky-Bit vererbt. Daneben muss die UID des Links gleich der des Prozesses sein oder der selbe Benutzer Link und Zieldatei besitzen. Hardlinks darf nur anlegen, wer Eigentümer der Zieldatei ist.

Damit beugt der kommende Kernel Sicherheitsschwächen des Typs Time-of-Check-to-Time-of-Use vor, insbesondere der Symlink-Schwachstelle. Die Diskussion über solche Vorkehrungen habe es bereits im Jahr 1996 gegeben, schreibt der Entwickler Kees Cook in seiner Commit-Nachricht.

Die jetzt für das Linux-VFS gewählte Implementierung stammt von der Distribution Openwall und dem Patchset Grsecurity. Daneben hat der Kernelentwickler Al Viro einige Anregungen gegeben. Distributionen wie Openwall sowie auch Ubuntu oder Chrome OS benutzen bereits länger derartige Link-Beschränkungen. Diese können Probleme mit dem At-Daemon verursachen, die sich aber beheben lassen, wie etwa Ubuntu zeigt.

Ähnliche Artikel

  • ls
    Lassen Sie sich Ihre Dateien doch mal auf der Kommandozeile auflisten! Mit ls behalten Sie dabei den Überblick.
  • Zu Befehl
    Auch wenn sich viele Dinge bequem über grafische Oberflächen wie KDE oder GNOME regeln lassen – wer sein Linux-System richtig ausreizen möchte, kommt um die Kommandozeile nicht herum. Abgesehen davon gibt es auch sonst viele Situationen, wo es gut ist, sich im Befehlszeilen-Dschungel ein wenig auszukennen.
  • Dateien abgleichen mit Rsync
    Mit Rsync synchronisieren Sie Daten – auf dem lokalen Rechner oder über ein Netzwerk auf entfernte Maschinen. Dank guter Zusammenarbeit mit SSH überträgt das Tool die Daten verschlüsselt und arbeitet auch dann noch recht flott, wenn es an Bandbreite mangelt.
  • Openwall Linux wird 3.0 und 10

    Mit der Veröffentlichung von Openwall Linux (OWL) 3.0 feiert die sicherheitsbewusste Distribution ihr 10-jähriges Bestehen.
  • The Answer Girl
    Dass der Computeralltag auch unter Linux des Öfteren für Überraschungen gut ist, ist eher eine Binsenweisheit: Immer wieder funktionieren Dinge nicht oder nicht so wie eigentlich angenommen. Das Answer-Girl im Linux-Magazin zeigt, wie man mit solchen Problemchen elegant fertig wird.

Kommentare

Aktuelle Fragen

Samsung VG-KBD1500 - Bluetooth-Tastatur mit Touchpad mit Xubuntu 16.04.2 LTS
Linux- & BSD-UserGroup im Weserbergland, 16.08.2017 19:16, 0 Antworten
Bin grad mit "meinem Latein am Ende" darum hier mal so in den Raum geworfen. Samsung VG-KBD1500 -...
Tails verbindet nicht mit WLan
Georg Vogel, 30.07.2017 15:06, 5 Antworten
Hallo zusammen! Habe mir von Linux Mint aus einen Tails USB-Stick erstellt. Läuft soweit gut,...
Genivi for Raspberry Pi 3
Sebastian Ortmanns, 28.07.2017 10:37, 1 Antworten
I try to build a Genivi Development Platform for Rasberry Pi 3. But I always get the failures bel...
Bash awk Verständnis-Frage
Josef Federl, 22.07.2017 17:46, 2 Antworten
#!/bin/bash # Skriptdateiname = test.sh spaltennummer=10 wert=zehner awk '{ $'$spaltennummer'...
Bash - verschachtelte Variablenersetzung, das geht doch eleganter als meine Lösung?
Josef Federl, 18.07.2017 20:24, 3 Antworten
#!/bin/bash #Ziel des Skriptes wird sein die ID zu extrahieren hier nur als Consolentest: root@...