Telnet-Loch ruft Patch-Designer weltweit auf den Plan

Telnet, ein Terminal-Emulationsprogramm für über das Internet durchgeführte Kontrolle von Web-Servern, hat auf der Client-Seite ein Loch. Wie die Security-Firma iDefense zusammen mit anderen professionellen Anwendern des Protokolls mitteilt, kann das Loch benutzt werden, um aus der Ferne einen gezielten Buffer Overflow durchzuführen und sogar schädlichen Code auf entfernten Rechnern und Servern auszuführen.

Alles, was der erfolgreiche Angreifer tun müsste, wäre, den rechtmäßigen Anwender zum Öffnen einer Telnet-Session zu animieren. Dies ist durch die Verwendung eines Servers möglich, der nur für bösartige Zwecke benutzt wird, heißt es. Verschiedene Anbieter und Großanwender von Telnet-Protokollen haben bereits Patches veröffentlicht, darunter Apple, FreeBSD, Red Hat und Sun.

Besonders das ‘Kerberos’-Projekt am Massachusetts Institute of Technology (MIT) hat sich mit dem Patchen beeilt, weil in der Distribution des ‘MIT Kerberos 5’ genau dieser Fehler benutzt werden kann. Die Forscher stellen in der Beschreibung eines ersten Workarounds fest, dass jeder, der seinen Server als einen echten Telnet-Server ausgeben kann, über die Funktionen slc_add_reply und env_opt_add einen Buffer Overflow ausführen könne. Dieser kann dann für eine remote ausgeführte Attacke benutzt werden.

Weil bei der einfachen Kommunikation über Telnet grundsätzlich in der Urform keine Verschlüsselung stattfindet, gehen einige professionelle Anwender dazu über, von Telnet abzuraten und generell Secure Shell als Alternative vorzuschlagen. Zu ihnen gehört das SANS Institute. Sie dürften durch die neue Lücke Wasser auf ihre Mühlen bekommen.

Silicon-Redaktion

Recent Posts

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

3 Tagen ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

3 Tagen ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

3 Tagen ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

4 Tagen ago

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

5 Tagen ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

6 Tagen ago