Microsoft bringt keine Patches für Sicherheitslücke in SMBv1

Sicherheitsforscher von RiskSense haben auf der Konferenz Def Con eine als SMBLoris bezeichnete schwerwiegende Sicherheitslücke im Server-Message-Block-Protokoll Version 1 (SMBv1) präsentiert. Den rund 20 Jahre alten Bug entdeckten sie bei der Suche nach Schwachstellen, die vom EternalBlue-Exploit der NSA ausgenutzt werden. Wie The Register berichtet, wird Microsoft keinen Patch für die Anfälligkeit entwickeln.

Fehler in der ersten Version des SMB-Protokolls gerieten im Mai durch WannaCry in die Schlagzeilen. Die Ransomware verbreitete sich über das Netzwerkprotokoll, dessen Aufgabe es ist, Datei-, Druck- und Serverdienste in Windows-Netzwerken bereitzustellen. WannaCry konnte in kürzester Zeit zahlreiche Systeme infizieren, da deren Betreiber einen im März veröffentlichten Patch nicht installiert hatten. Microsoft kündigte zudem an, SMBv1 künftig in Windows 10 zu deaktivieren beziehungsweise aus dem Betriebssystem zu entfernen.

Die neue SMB-Lücke lässt sich allerdings nur ausnutzen, wenn SMBv1 auf einem Zielrechner über das Internet erreichbar ist. Aus diesem Grund sei laut Microsoft kein Patch erforderlich, heißt es weiter in dem Bericht.

Wie Twitter-Nutzer JennaMagius erläutert, erlaubt SMBLoris Angriffe auf Server, die SMBv1 unterstützen. Der Bug ermöglicht es demnach, fest zugeordnete Speicherbereiche zu füllen, wenn Verbindungen über das NetBIOS Session Service Protocol hergestellt werden. Pro aktiver Verbindung könne ein Angreifer 128 KByte RAM belegen. Bei 65.535 Ports lassen sich als o von einem Angreifer mehr als 8 GByte RAM belegen. Wird ein Angriff über IPv4 und IPv6 gleichzeitig ausgeführt, sind es sogar 16 GByte. Kommt der Angriff von zwei IP-Adressen, können 32 GByte RAM ausgelastet werden. Irgendwann sei das angegriffene Systeme dann nicht mehr in der Lage, den angefragten Speicher zuzuordnen, was einen Neustart erforderlich mache.

RiskSense-Forscher Sean Dillon kritisierte Microsofts Entscheidung, den Fehler vorerst nicht zu korrigieren. “Sie sagen, es ist ein mittelschweres Problem, weil viele Verbindungen zum Server geöffnet werden müssen, aber das könnte man alles von einem einzigen Rechner aus erledigen und ein Raspberry Pi könnte selbst den stärksten Server lahmlegen.”

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Wie gut kennen Sie Windows? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Redaktion

Recent Posts

Studie: KI-Technologie unverzichtbar für zukunftsfähige Paketlogistik

Mit KI können Unternehmen der Paketbranche Prozesse optimieren, Kosten einsparen und sich zukunftssicher aufstellen.

10 Minuten ago

Microsoft Teams in der öffentlichen Verwaltung

Land Niedersachsen schließt datenschutzrechtliche Vereinbarung mit Microsoft zur Nutzung von Teams ab.

24 Stunden ago

Diebstahlsicherung mit KI

Ein Großteil der Inventurdifferenzen im deutschen Einzelhandel wird durch Ladendiebstähle verursacht.

24 Stunden ago

Neue, aggressive Wellen an DDoS-Attacken

DDoS-Angriffe haben seit dem Beginn des Krieges zwischen Russland und der Ukraine an Häufigkeit und…

3 Tagen ago

Excel als Rückgrat deutscher Lieferkettenplanung

Lieferkettenplanung in Deutschland auf Basis von Excel bei 37 Prozent der befragten Unternehmen im Einsatz.

5 Tagen ago

Siemens automatisiert Analyse von OT-Schwachstellen

Bedienpersonal von Fertigungsanalagen soll mögliche Risiken auch ohne Cybersecurity-Fachwissen erkennen und minimieren können.

6 Tagen ago