Hacker warnt vor Sicherheitslücke in Boinc

Grid-Computing, technische Entwicklung von Distributed Computing...
Nachricht
Autor
ChristianB
Admin
Admin
Beiträge: 1920
Registriert: 23.02.2010 22:12

Re: Hacker warnt vor Sicherheitslücke in Boinc

#13 Ungelesener Beitrag von ChristianB » 14.02.2013 10:35

Ich möchte jetzt nichts vorwegnehmen aber alle diese Punkte habe ich schon zusammengeschrieben. Ich warte noch auf eine Äußerung des Vorstandes zu diesem Vorhaben ob wir das als Verein dementieren oder ich das als Privatperson allein mache.

Was der Artikel ebenfalls suggeriert ist das es ein BOINC-Netzwerk gibt und die Uni Berkeley dieses kontrolliert. Dies ist schlichtweg falsch. Denn BOINC ist eine Software welche von autonomen Projekten zur Berechnung eingesetzt werden kann.

Und nein an die Projektdaten kommt man über die beschriebene Sicherheitslücke nicht ran. Lediglich die Datenbank konnte ausgelesen werden.

Benutzeravatar
Michael H.W. Weber
Vereinsvorstand
Vereinsvorstand
Beiträge: 23065
Registriert: 07.01.2002 01:00
Wohnort: Marpurk

Re: Hacker warnt vor Sicherheitslücke in Boinc

#14 Ungelesener Beitrag von Michael H.W. Weber » 14.02.2013 15:45

Meine Korrekturvorschläge zu Deinem Artikel hast Du. :wink:
Möglichst etwas defensiver fahren ohne aber Klarheit zu verlieren. Was ich nach wie vor nicht verstehe ist, wie der Typ an die Userdaten kam, dann aber nicht in der Lage sein soll, den Server komplett zu übernehmen? Also wenn die Übernahme des Servers mit seinem Ansatz sicher ausgeschlossen ist und damit auch die Manipulation der Berechnungsinhalte, dann hast Du mein OK, das im Namen von RKN zu versenden. Natürlich mit den (geringfügigen) Korrekturen, die ich an alle versandt habe. Die anderen Vorständler sollten sich inkl. Yoyo dazu natürlich auch noch äußern - is klaaaa... :wink:

Michael.
Fördern, kooperieren und konstruieren statt fordern, konkurrieren und konsumieren.

Bild Bild

ChristianB
Admin
Admin
Beiträge: 1920
Registriert: 23.02.2010 22:12

Re: Hacker warnt vor Sicherheitslücke in Boinc

#15 Ungelesener Beitrag von ChristianB » 15.02.2013 10:17

Ich habe soeben folgende Mail an die Redaktion von MDR Info sowie den genannten Redakteur gesendet.
Sehr geehrte Damen und Herren,
Sehr geehrter Herr Voß,

zu Ihren Beiträgen vom 07.02.2013 (Links am Ende der Mail) kann ich leider nur den Kopf schütteln. Auch wenn ich davon ausgehe, dass Sie sicherlich eine gute journalistische Arbeit machen, hat Sie der Herr Ungethüm hier sprichwörtlich ?über den Tisch gezogen?. Ich bin schon seit mehreren Jahren in der BOINC-Community aktiv und selbst Programmierer. Ich kann daher sehr gut einschätzen, welche Auswirkungen die von Herrn Ungethüm gefundene Sicherheitslücke hat, welche Maßnahmen erforderlich sind und wie eine Ausbesserung vonstatten geht. Aber nun zu den von Ihnen und Herrn Ungethüm getätigten Fehlinformationen:

1. BOINC ist kein Computernetz sondern eine Software, welche ein solches Netz ermöglicht. Erst ein bestimmtes Projekt wie z.B. Orbit@home spannt dann ein Computernetz auf.

2. Die gefundene Sicherheitslücke war eine sogenannt SQL-Injection Lücke, welche in diesem Fall dazu geführt hat, dass Herr Ungethüm die Nutzerdaten der betroffenen Projekte abrufen konnte. Weiterhin konnte er sich mithilfe der gefunden Daten in die Benutzerkonten der Teilnehmer einloggen. Soweit ist dies korrekt. Was damit aber nicht funktioniert ist das Einschleusen von Viren oder anderem Schadcode auf die Rechner der Teilnehmer. Dafür werden ein spezieller Schlüssel und weitere Rechte benötigt, welche Herr Ungethüm aber sicherlich nicht über die von Ihm gefundene Lücke bekommen hat. Diese werden nämlich nicht öffentlich von den Projekten verwahrt. Auch eine Veränderung der Berechnungsdaten, wie am Beispiel Orbit@home geschildert, ist mit dieser Sicherheitslücke nicht möglich.

3. Es ist richtig, dass Herr Ungethüm diese Sicherheitslücke Anfang Januar an die Entwickler des BOINC-Projektes gemeldet hat und daraufhin alle Projekte aufgefordert wurden diese Änderung an Ihren Projekten durchzuführen. Jedoch ist die Universität Berkeley nicht dafür zuständig dies auch für jedes einzelne Projekt umzusetzen. Berkeley stellt lediglich den Quellcode zur Verfügung, ob und wie viele Projekte damit umgesetzt werden entzieht sich dabei deren Kenntnis. An dieser Stelle hätten Sie vielmehr an die übrigen Projekte appellieren sollen diese Sicherheitslücke ebenfalls zu schließen, damit diese nicht auch Opfer der von Herrn Ungethüm gefundenen Sicherheitslücke werden.

4. Sie schreiben, dass er die Benutzerdaten eines weiteren Projektes der NASA, welches nach außerirdischer Intelligenz sucht besitzt. Hier ist sicherlich das Seti@home Projekt gemeint, was aber keineswegs zur NASA gehört, wie Ihr Artikel suggeriert, sondern lediglich von der NASA unterstützt wird (genau wie das Orbit@home Projekt).

5. Der letzte Abschnitt des Webartikels ist wie schon in Punkt 3 erklärt vollkommen falsch, denn ein Einschleusen von Viren und Lahmlegen von IT-Infrastruktur ist nur mit dem gültigen Projektschlüssel möglich. Und dieser ist, wie bereits gesagt, über die Sicherheitslücke nicht erreichbar.

Ich habe mich auf folgende öffentlich zugängliche Artikel von Ihnen bezogen:
http://www.mdr.de/mdr-info/hacker-boinc100.html
http://www.mdr.de/mdr-info/podcast/best ... 65456.html
sowie:
http://michael-voss.blogspot.de/2013/02 ... t-auf.html

Sollten Sie weitere Informationen zu diesem Thema von echten Fachleuten benötigen so können Sie sich gern an den Rechenkraft.net e.V. (http://www.rechenkraft.net und vorstand@rechenkraft.net) wenden. Hier finden Sie Projektbetreiber, Administratoren und auch Benutzer, welche Ihnen gern ein realistischeres Bild von gemeinschaftlichem Rechnen vermitteln können.

Die falsche Darstellung der Sicherheitslücke fügt diesen gemeinnützigen Projekten erheblichen Schaden zu, da diese von der Computerleistung von Freiwilligen abhängig sind. Um auch in Zukunft Projekte, wie die Suche nach einem Mittel gegen AIDS (z.B. Fight AIDS@HOME des WCG Projektes) oder auch Krebs und Malaria (z.B. das rosetta@home Projekt) voran treiben zu können, bitten wir um eine Richtigstellung der Fehlinformationen, beziehungsweise eine Löschung der Artikel. Herr Ungethüm wird auch abseits, öffentlich finanzierter Medien, wie dem MDR, Werbemaßnahmen für seine Hackerkünste tätigen können und für seine Firma andere Referenzen finden.

Mit freundlichen Grüßen
Christian Beer

ChristianB
Admin
Admin
Beiträge: 1920
Registriert: 23.02.2010 22:12

Re: Hacker warnt vor Sicherheitslücke in Boinc

#16 Ungelesener Beitrag von ChristianB » 15.02.2013 11:33

Es könnte vielleicht auch nicht schaden wenn noch andere Ihren Unmut über diesen Artikel zum Ausdruck bringen. Dafür bietet es sich an ein oder zwei Passagen aus obigem Text ebenfalls an den MDR-Info zu senden. Das geht aber nur über ein Kontaktformular (wo nicht der gesamte Text reinpasst). Bitte also nicht einfach den ganzen Text kopieren und nicht vergessen den Namen am Ende zu ändern! Ansonsten steht es ja jedem frei die Kommentarfunktion in dem verlinkten Blog zu benutzen.

Benutzeravatar
captainwama
XBOX360-Installer
XBOX360-Installer
Beiträge: 96
Registriert: 15.04.2008 18:09

Re: Hacker warnt vor Sicherheitslücke in Boinc

#17 Ungelesener Beitrag von captainwama » 15.02.2013 17:27

<<== der da etwas verwirrt ist wegen dieses artikels.

die nasa hat vor jahren die unterstützung für orbit eingestellt. es gab seit anfang des projektes immer wieder finanzielle schwierigkeiten. seit jahren ist daher keine weitere ausser den test-wu berechnet worden. die letzte/aktuellste meldung des projektes ist von mitte 2011.
und jetzt wird die einleitung in diesem artikel ausgerechnet über ein sozusagen inaktives projekt geschrieben?

statt orbit hat die nasa ihr eigenes asteroids@home?! wieso wird stattdessen das nicht erwähnt?!?!

für mich klingt das nach toller recherche/sensationsreportage ala bild zb. wie bei der sendung von escher auf mdr. :o
Bild

ChristianB
Admin
Admin
Beiträge: 1920
Registriert: 23.02.2010 22:12

Re: Hacker warnt vor Sicherheitslücke in Boinc

#18 Ungelesener Beitrag von ChristianB » 15.02.2013 17:54

Das habe ich total verschlafen das noch nachzurecherchieren. Das ist aber ja mal der Oberhammer schlechthin. Ich habe im Forum bei Orbit@home ein Statusupdate von Dezember 2012 gefunden wo der Betreiber sagt das wohl im Januar 2013 die NASA entscheidet ob es Orbit@home unterstützt oder nicht (link). Ansonsten gab es schon lange keine Arbeit und stattdessen wird Asteroids@home beworben, welche aber wohl keine Flugbahnen sondern Oberflächendaten berechnen. Dort ist allerdings nicht ersichtlich ob die NASA dort Geld zuschießt. Das wird ja immer bunter hier.

ChristianB
Admin
Admin
Beiträge: 1920
Registriert: 23.02.2010 22:12

Re: Hacker warnt vor Sicherheitslücke in Boinc

#19 Ungelesener Beitrag von ChristianB » 16.02.2013 11:22

Der Betreiber von Orbit@home hat soeben das gesamte BOINC Projekt vom Netz genommen. Die Zukunft des Projektes ist noch unklar da keine finanziellen Mittel zur Verfügung stehen. Eventuell wird das Projekt dann nochmal von Grund auf neu gestartet. Er hat damit auf meine Anfrage zur Stellungnahme bezüglich des MDR Artikels reagiert.

Benutzeravatar
Michael H.W. Weber
Vereinsvorstand
Vereinsvorstand
Beiträge: 23065
Registriert: 07.01.2002 01:00
Wohnort: Marpurk

Re: Hacker warnt vor Sicherheitslücke in Boinc

#20 Ungelesener Beitrag von Michael H.W. Weber » 16.02.2013 11:49

Das Ganze wäre schon auch eine Meldung in unserer RKN Zeitleiste wert im Sinne von "RKN Mitglied Christian Beer entlarvt vermeintliche BOINC-Server Sicherheitslücke als..." oder so ähnlich. Die Info zum Orbit@home Projektstatus kann man dem MDR noch in den Kommentaren reinreichen, oder?
Ich bedaure es, dass die sich nun gerade Orbit@home vorgenommen haben, denn diese ganze Story wird die Chancen des Betreibers auf NASA-Finanzierung nicht gerade erhöhen, befürchte ich.

Michael.
Fördern, kooperieren und konstruieren statt fordern, konkurrieren und konsumieren.

Bild Bild

ChristianB
Admin
Admin
Beiträge: 1920
Registriert: 23.02.2010 22:12

Re: Hacker warnt vor Sicherheitslücke in Boinc

#21 Ungelesener Beitrag von ChristianB » 19.02.2013 14:53

Ich habe eine News dazu veröffentlicht.

Benutzeravatar
Michael H.W. Weber
Vereinsvorstand
Vereinsvorstand
Beiträge: 23065
Registriert: 07.01.2002 01:00
Wohnort: Marpurk

Re: Hacker warnt vor Sicherheitslücke in Boinc

#22 Ungelesener Beitrag von Michael H.W. Weber » 20.02.2013 09:24

ChristianB hat geschrieben:Ich habe eine News dazu veröffentlicht.
News ist schön, Zeitleistenverewigung aber unerlässlich: 8)

http://www.rechenkraft.net/wiki/index.p ... ft.net_e.V.

Michael.
Fördern, kooperieren und konstruieren statt fordern, konkurrieren und konsumieren.

Bild Bild

ChristianB
Admin
Admin
Beiträge: 1920
Registriert: 23.02.2010 22:12

Re: Hacker warnt vor Sicherheitslücke in Boinc

#23 Ungelesener Beitrag von ChristianB » 20.02.2013 12:20

Mal schauen, ich habe gerade mit allen Parteien telefoniert und daraufhin die News noch bearbeitet. Die gefundene Lücke ist schon recht recht gravierend besonders wenn noch ein paar andere Sicherheitsregeln missachtet wurden. Ein einschleusen von Viren in "sekundenschnelle" ist aber weiterhin nicht möglich. Ein Angreifer muss schon etwas mehr Zeit investieren und weitere Lücken ausnutzen um sein Ziel zu erreichen.

Benutzeravatar
Dunuin
Vereinsmitglied
Vereinsmitglied
Beiträge: 1743
Registriert: 23.03.2011 12:59
Wohnort: Hamburg

Re: Hacker warnt vor Sicherheitslücke in Boinc

#24 Ungelesener Beitrag von Dunuin » 21.02.2013 01:41

Ich wette Orbit hätte nach der letzten Woche und den 1500 Verletzten durch den Meteoriten gute Chancen gehabt.

Amateuraufnahme
Bild

Zurück zu „Hintergrundinfos zu Verteiltem Rechnen“