Forscher entdeckt Schwachstelle in wichtiger Sicherheitsfunktion von Windows 10

Der Sicherheitsforscher Will Dormann des CERT/CC der Carnegie Mellon University hat eine Schwachstelle in einer Sicherheitsfunktion von Windows 10 entdeckt, die speicherbasierte Angriffe begünstigt. Sie steckt in der Funktion Adress Space Layout Randomization (ASLR), die unter bestimmten Bedingungen Anwendungen offenbar keine zufälligen, sondern feste Speicheradressen zuweist.

Speicherbasierte Angriffe auf Anwendungen sind immer dann einfacher, wenn der Angreifer deren Speicheradresse kennt. ASLR soll genau das verhindern, indem es zufällige Adressen generiert, die nicht erraten werden können. Eingeführt mit Windows Vista, wurde die Sicherheitsfunktion ab Windows 8 erweitert, um die zufällige Vergabe von Speicheradressen zu erzwingen – was Microsoft Force ASLR oder System-Wide Mandatory ASLR nennt.

Diese Erweiterung gilt für Anwendungen, die ASLR eigentlich nicht anbieten. Bisher ließ sie sich über das Enhanced Mitigation Experience Toolkit (EMET) aktivieren. Seit Windows 10 Fall Creators Update ist EMET ein fester Bestandteil den Windows Defender Exploit Guard (WDEG).

Das Problem ist nun, dass Windows 8 und 10 bei einem erzwungenen ASLR Programmen stets dieselbe Speicheradresse zuweisen. „Ab Windows 8.0 fehlt dem systemweit erzwungenen ASLR jegliche Entropie, was es eigentlich nutzlos macht“, kommentierte Dormann per Twitter. „Windows Defender Exploit Guard für Windows 10 sitzt im selben Boot.“

Auf den Bug stieß Dorman bei der Analyse einer kürzlich entdeckten Schwachstelle im Microsoft Equation Editor, einer vor 17 Jahren kompilierten Software – als es noch kein ASLR gab. Ein Administrator könne ASLR für den Microsoft Equation Editor aktivieren und damit der Anwendung eine vorhersehbare Speicheradresse zuordnen. „Das macht die Ausnutzung bestimmter Arten von Anfälligkeiten leichter“, heißt es in einem von Dorman verfassten Advisory.

Darin weist er auch darauf hin, dass der Fehler nicht nur die Sicherheitsfunktion ASLR unter bestimmten Bedingungen unter Windows 10 und Windows 8 unbrauchbar macht, beide Betriebssysteme seien damit zudem unsicherer als Windows 7. „Tatsächlich ist unter Windows 7 mit systemweitem ASLR per EMET die Speicheradresse des Equation Editor nach jedem Neustart anders.“ Unter Windows 10 mit EMET oder WDEG laute die Adresse jedoch stets 0x10000. „Schlussfolgerung: Windows 10 kann ASLR nicht so gut erzwingen wie Windows 7.“

Eine Lösung des Problems liegt derzeit nicht vor. In seinem Advisory beschreibt der Forscher jedoch einen Workaround. Eine Stellungnahme von Microsoft steht noch aus.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

[mit Material von Liam Tung, ZDNet.com]

Tipp: Wie gut kennen Sie Windows? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Chief Digital Officer an Bord

Es gibt einen Wandel in der Verantwortlichkeit für Informationstechnologie in Unternehmen. Zunehmend treten Chief Digital…

18 Stunden ago

Digitale OT-Supply-Chain gefährdet

Operational Technology (OT) oder auf Deutsch die Steuerung von Produktionsanlagen gerät immer mehr ins Visier…

19 Stunden ago

FBI warnt vor Diebstahl von Passwörtern per QR-Code

Cyberkriminelle haben es auch auf Finanzdaten abgesehen. Sie machen sich den Umstand zunutze, dass QR-Codes…

2 Tagen ago

Project: Opera stellt Browser für Krypto-Dienste vor

Im Mittelpunkt steckt die Web3-Integration. Project unterstützt Bitcoin, Celo, Ethereum und Nervos. Weitere Kryptowährungen sollen…

2 Tagen ago

Cybersicherheit ohne menschliches Zutun

Solid-State Drives (SSD) mit integrierter künstlicher Intelligenz (KI) bieten Hardware-Schutz vor Cyberangriffen. Jetzt gibt es…

2 Tagen ago

Netzwerkadministration wird zu Strategy First

Netzwerkadministratoren stehen dieses Jahr vor neuen Herausforderungen wie Zero Trust, Forderungen nach höherer Konnektivität und…

2 Tagen ago