Hacker warnt vor Sicherheitslücke in Boinc
-
Thomas
- Prozessor-Polier

- Beiträge: 143
- Registriert: 12.06.2002 09:26
- Wohnort: Dresden
Hacker warnt vor Sicherheitslücke in Boinc
Siehe: http://www.mdr.de/mdr-info/hacker-boinc100.html - sicherlich etwas reiserisch, aber trotzdem aollten wir mal unsere eigenen Projekte Prüfen ob die mit aktueller Server-Software laufen.
Gruß,
Thomas
Gruß,
Thomas
-
Michael H.W. Weber
- Vereinsvorstand

- Beiträge: 23065
- Registriert: 07.01.2002 01:00
- Wohnort: Marpurk
Re: Hacker warnt vor Sicherheitslücke in Boinc
Tjo, ich habe keinen Account bei Orbit@home, also hat der Typ auch keine meiner Zugangsdaten. Der Artikel geht nicht wirklich ins Detail, allerdings ist es nach meinem Kenntnisstand tatsächlich neu, dass sich jemand in den Server eines BOINC-Projekts eingehackt hat (wenn ich das jetzt richtig verstanden habe) und ich kann mir durchaus vorstellen, dass man dann auch Schadcode in das System einspeisen könnte. Schöne Scheisse... 
Michael.
Michael.
Fördern, kooperieren und konstruieren statt fordern, konkurrieren und konsumieren.


-
Michael H.W. Weber
- Vereinsvorstand

- Beiträge: 23065
- Registriert: 07.01.2002 01:00
- Wohnort: Marpurk
Re: Hacker warnt vor Sicherheitslücke in Boinc
Sollten wir nicht eine Massenmail an alle Registrierten bei uns auf den Weg bringen, die alle Besitzer eines Orbit@home Accounts dazu anhält, ihre Zugangsdaten zu ändern?
Michael.
Michael.
Fördern, kooperieren und konstruieren statt fordern, konkurrieren und konsumieren.


-
nico
- Vereinsmitglied

- Beiträge: 2211
- Registriert: 22.12.2002 13:22
- Wohnort: C-Town
Re: Hacker warnt vor Sicherheitslücke in Boinc
Hmm laut dem Artikel sind _alle_ Server betroffen. Es wird da etwas von einem Hash erzählt. Vielleicht ist das Verschlüsselungsverfahren der BOINC-Server für die Passwörter fehlerhaft? Was sagt die BOINC mailingliste? Scheinbar gibt es ja ein Update.
-
nico
- Vereinsmitglied

- Beiträge: 2211
- Registriert: 22.12.2002 13:22
- Wohnort: C-Town
Re: Hacker warnt vor Sicherheitslücke in Boinc
Auf der Liste schreiben sie neben "MDR versteht BOINC nicht" - das hilft jetzt weiter... *narf*
Haben wir das Update drauf, Yoyo?
http://lists.ssl.berkeley.edu/pipermail ... 19542.htmlA security vulnerability was fixed this past 7 Jan., and I reported it on the boinc_projects email list, which in theory all project admins read.
Haben wir das Update drauf, Yoyo?
-
ChristianB
- Admin

- Beiträge: 1920
- Registriert: 23.02.2010 22:12
Re: Hacker warnt vor Sicherheitslücke in Boinc
Ich würde damit vorerst noch nichts machen. Siehe Mail die ich intern rumgeschickt habe. An diesem Artikel ist einiges faul. Angeblich hat der "Hacker" aber wohl die Seti@home Datenbank bei sich. Das lässt sich aber schlecht bestätigen. Ich nehme an Orbit@home war nur der Aufhänger für diese PR-Story. Wenn wir was veröffentlichen dann eher eine Gegendarstellung. Passwörter ändern bringt übrigens nichts, wenn der wirklich die Datenbank hat dann auch die authenticators und die sind genausoviel Wert wie die Passwörter.
Es gibt bereits seit 7. Januar dafür einen fix.
Es gibt bereits seit 7. Januar dafür einen fix.
-
Dunuin
- Vereinsmitglied

- Beiträge: 1743
- Registriert: 23.03.2011 12:59
- Wohnort: Hamburg
Re: Hacker warnt vor Sicherheitslücke in Boinc
Aber recht hat er schon. Wenn es da eine Sicherheitslücke gibt, wo man Zugriff auf die Server bekommt, dann kann man ja wirklich mit einem Schlag eine virenverseuchte Wissenschaftsanwendung an Millionen von Rechner schicken, wo die dann auch gleich ohne Zutun der Anwender gestartet wird. Am besten noch unentdeckt und dann schön per Keylogger alle Kreditkartenpins etc. mitloggen. Zwar fragt dann die Firewall bei neuen Programmen trotzdem, ob das Programm online gehen darf, aber wenn da "Seti@Home versucht auf das Internet zuzgreifen" steht, klickt doch eh jeder BOINCer einfach auf "Genehmigt".
Ist jedenfalls löblich, dass der das erst Berkeley meldet. Für das Melden solcher Sicherheitlücken werden in schlechten Kreisen ja teilweise 5-stellige Beträge bezahlt.
Ist jedenfalls löblich, dass der das erst Berkeley meldet. Für das Melden solcher Sicherheitlücken werden in schlechten Kreisen ja teilweise 5-stellige Beträge bezahlt.

-
yoyo
- Vereinsvorstand

- Beiträge: 8155
- Registriert: 17.12.2002 14:09
- Wohnort: Berlin
Re: Hacker warnt vor Sicherheitslücke in Boinc
Stimmt so nicht.
Die Applikationen sind signiert und wenn die Signatur nicht stimmt, werden sie von Boinc nicht gestartet:
http://boinc.berkeley.edu/trac/wiki/CodeSigning
yoyo
Die Applikationen sind signiert und wenn die Signatur nicht stimmt, werden sie von Boinc nicht gestartet:
http://boinc.berkeley.edu/trac/wiki/CodeSigning
yoyo
-
ChristianB
- Admin

- Beiträge: 1920
- Registriert: 23.02.2010 22:12
Re: Hacker warnt vor Sicherheitslücke in Boinc
und das ist genau der Grund warum wir diesem Artikel mit einer Gegendarstellung begegnen müssen. Hier wird künstlich eine Panik erzeugt die eigentlich keine Wert ist. Ich habe jetzt eine Nacht drüber geschlafen und bin immer noch der Meinung das dieser Artikel nicht richtig nachrecherchiert wurde und nur als PR-bringer für den Entdecker der Sicherheitslücke dienen soll. Ich habe dazu bereits ein Schreiben verfasst was ich heute noch an den MDR-Info sowie den Redakteur sende und auch hier im Forum veröffentliche.Dunuin hat geschrieben:Aber recht hat er schon. Wenn es da eine Sicherheitslücke gibt, wo man Zugriff auf die Server bekommt, dann kann man ja wirklich mit einem Schlag eine virenverseuchte Wissenschaftsanwendung an Millionen von Rechner schicken, wo die dann auch gleich ohne Zutun der Anwender gestartet wird. Am besten noch unentdeckt und dann schön per Keylogger alle Kreditkartenpins etc. mitloggen. Zwar fragt dann die Firewall bei neuen Programmen trotzdem, ob das Programm online gehen darf, aber wenn da "Seti@Home versucht auf das Internet zuzgreifen" steht, klickt doch eh jeder BOINCer einfach auf "Genehmigt".
Ist jedenfalls löblich, dass der das erst Berkeley meldet. Für das Melden solcher Sicherheitlücken werden in schlechten Kreisen ja teilweise 5-stellige Beträge bezahlt.
Bin ich der einzige der sieht, dass dieser Artikel (und vielleicht ähnliche in Zukunft) zum GAU für alle BOINC Projekte werden könnte? Ordentliche Penetrationtests und deren Meldungen sehen anders aus. Wie können wir bitte in Zukunft auf die Diskussion reagieren, dass BOINC unsicher ist, wenn solche Gerüchte im Umlauf sind?
-
Dunuin
- Vereinsmitglied

- Beiträge: 1743
- Registriert: 23.03.2011 12:59
- Wohnort: Hamburg
Re: Hacker warnt vor Sicherheitslücke in Boinc
So hat Matthias Ungethuem eine Liste mit über 5,3 Millionen Nutzer-Daten zur Verfügung.
Vor den Augen des Reporters dringt er mit fremdem Passwort in das System ein, welches unter dem Namen BOINC bekannt ist. "Das ist der Mann, dem ich das reportet hatte. Sein Hash steht dahinter und hier drunter hab ich es dann entschlüsselt. Dann geben wir das mal ein. So. Und dann sind wir jetzt in seinem Account und können alles nutzen, was er so nutzen kann."
Ok, bleibt mit signierten Anwendungen aber immer noch das Problem mit den Nutzerdaten. Wenn es da eine Sicherheitslücke gibt und man die ganze DB dumpen kann, inkl. Passwort-Hashes, eMail-Adressen und dem projektübergreifenden Key, dann würde ich mir da schon Gedanken machen. Ich wette 90% der Leute nutzt für die eMail-Adresse das gleiche Passwort wie für den BOINC-Account. Da hat man dann automatisch Zugriff auf tausende eMail-Accounts. Als Hacker würde ich ja gleich noch CPU-Zeit auf 100% setzen und bei Einstein z.B. den BRP-Faktor für die Grafikkarte verändern und dann hoffen, dass da möglichst viele Rechner wegen Überhitzung/Überlastung eine Notabschaltung machen.
Aber das Problem mit den Nutzerdaten hat man ja bei allen Servern, nicht nur bei BOINC.
Das Hilfsmittel zum Cracken der Passwort-Hashes bietet BOINC mit DistrRTgen sogar selbst. Das nenne ich mal ein Schuss ins Bein.
Zuletzt geändert von Dunuin am 14.02.2013 10:17, insgesamt 1-mal geändert.

-
ChristianB
- Admin

- Beiträge: 1920
- Registriert: 23.02.2010 22:12
Re: Hacker warnt vor Sicherheitslücke in Boinc
Das ist der einzig legitime Punkt des ganzen Artikels. Und jetzt nochmal die Frage: hätte man das nicht auch anders schreiben können, ohne eine Panik vor Viren auszulösen und die University of Berkeley als Hauptschuldigen hinzustellen? Denn die ist mitnichten dafür zuständig das alle Projekte diese Lücke schließen. Passwörter und Emailadressen gehen bei jeder Webanwendung irgendwann mal flöten. Siehe aktuell Twitter und weitere Beispiele. Wird das in dieser Art und Weise aufgebauscht?
-
Dunuin
- Vereinsmitglied

- Beiträge: 1743
- Registriert: 23.03.2011 12:59
- Wohnort: Hamburg
Re: Hacker warnt vor Sicherheitslücke in Boinc
Das solltet ihr dann mal Dementieren.Eine weitere Gefahr: Cyberkriminelle könnten innerhalb von Sekunden über das Netzwerk weltweit Viren in Universitäten und Wissenschaftszentren einschleusen.
Wie sieht es damit aus? Anscheinend kommt man ja nicht nur an die Nutzerdaten, sondern auch an die Projektdaten heran. Kann man da dann z.B. den Befehl geben neue WUs mit verändertem Inhalt zu verschicken? Gibt ja schließlich auch Projekte für Server-Leistungstests die von Hause aus nichts anderes machen wie eine Webseite kontrolliert zuzuspammen. Wenn man da dann z.B. alle Rechner auf eine Seite hetzt. Da müsste man ja nicht mal die signierten Projektanwendungen verändern, sondern nur ein anderes Ziel durch die WUs angeben. Die WUs dürften ja nicht signiert sein, da die ständig neu erstellt werden und der Server ja dann immer den private Key bräuchte, an den man dann auch kommen würde, wenn man Zugriff zu den Projektdaten hat.Außerdem könnten sie die hohe Rechenkapazität nutzen, um gezielt Firmen oder Institutionen mit Angriffen auf deren Servern lahmzulegen.

