TU Graz deckt Sicherheitslücken in Windows und Linux auf

Forschende der TU Graz haben gravierende Schwachstellen in den Dateibenachrichtigungssystemen gängiger Betriebssysteme entdeckt. Betroffen sind Windows, Linux, Android und macOS. Über Seitenkanalangriffe lassen sich Nutzeraktivitäten ausspähen.
Ein Team der TU Graz hat Sicherheitslücken in den Benachrichtigungssystemen für Dateien bei verbreiteten Betriebssystemen nachgewiesen. Die sogenannten File Notification Systems informieren das System über Aktivitäten wie das Anlegen, Entfernen, Öffnen oder Bearbeiten von Dateien. Durch gezielte Angriffe können diese Systeme jedoch missbraucht werden, um Nutzerverhalten auszuspionieren und sogar gefälschte Passwortfenster einzublenden, wie die TU Graz am Montag bekannt gab.
Die Benachrichtigungssysteme teilen dem Betriebssystem mit, wenn Dateien angelegt, entfernt, geöffnet, geschlossen oder verändert werden. Dadurch können Anwendungen oder das System selbst auf diese Änderungen reagieren. Das Forschungsteam stellte fest, dass auch Nutzer ohne Administratorrechte diese Meldungen abfangen und nachvollziehen können, welche Aktivitäten andere Nutzer ausführen.
Bereits einfache Leserechte für bestimmte Verzeichnisse genügen, um vermeintlich geschützte Inhalte einzusehen. Zwar bleiben nur Dateinamen und die Information über stattgefundene Änderungen sichtbar. Doch laut den Fachleuten der TU Graz reicht dies aus, um das Verhalten von Nutzern und Anwendungen zu rekonstruieren.
Hersteller wurden vorab informiert
Das Team vom Institut für Informationssicherheit der TU Graz hat die Ergebnisse in einer Publikation zusammengefasst und auf der Website https://inoti.fyi veröffentlicht. Vor der Publikation wurden die Entwicklerteams von Linux, KDE, Android, Microsoft und Apple über die Schwachstellen informiert, damit sie reagieren konnten. In Zusammenarbeit mit dem Linux-Sicherheitsteam wurden bereits Patches bereitgestellt, die einige der Sicherheitslücken beheben.
Konkrete Angriffsszenarien demonstriert
Die Forschenden präsentierten mehrere Beispiele für mögliche Angriffe: Unter Windows gelang es ihnen, die Sperre des Lesezugriffs zu umgehen, indem sie das Benachrichtigungssystem des nicht geschützten übergeordneten Verzeichnisses nutzten. Über die Benachrichtigungen für das Hauptverzeichnis C:\ konnten sie sämtliche Dateisystemereignisse in allen Unterordnern mitverfolgen, einschließlich der Dateinamen.
Auch der Browser Firefox erwies sich als anfällig: Der Browser legt für jede besuchte Website, die lokalen Speicher benötigt, einen eigenen Ordner an, der den Namen der Website enthält. Dadurch konnten die Angreifer in Echtzeit nachvollziehen, welche Websites die Nutzer besuchten.
Unter Linux nutzten die Forschenden das Dateibenachrichtigungssystem „inotify“, um Tastenanschläge innerhalb einer lesegeschützten Datei zu verfolgen. Linux verhinderte zwar die direkte Überwachung der Datei, doch da diese in einem lesbaren Ordner lag, konnte dieser über das Benachrichtigungssystem ausgespäht werden. Welche Tasten gedrückt wurden, blieb zwar verborgen, aber die Zeitabstände zwischen den Tastenanschlägen lieferten Hinweise.
Auf der Linux-Desktop-Umgebung KDE Plasma gelang es den Experten, gefälschte Passwortfenster über die echten zu legen, sobald eine Authentifizierungsabfrage erschien. Selbst das Display-Server-Protokoll Wayland konnte dies nicht verhindern.
Android und macOS ebenfalls betroffen
Unter Android soll das System „FUSE“ eigentlich verhindern, dass Apps unerwünscht auf Ordner anderer Apps zugreifen. Hier konnte eine App über die Dateibenachrichtigung Vorgänge in einem fremden Ordner ausspionieren und beobachten, wann Bilder, Videos und Dateien in den Ordnern von WhatsApp hinzugefügt oder gelöscht wurden.
Auf macOS konnten die wenigsten Informationen gewonnen werden. Dennoch war das Verhalten der Nutzer, der Anwendungen und des Systems nachvollziehbar. Vor allem die Programmierschnittstelle „FSEvents“ habe Einblicke in die Aktivitäten der Nutzer geliefert.
Die Forschung wurde teilweise vom Europäischen Forschungsrat über ein ERC-Projekt und dem Österreichischen Wissenschaftsfonds gefördert. Zusätzliche Mittel wurden durch eine Spende von Intel bereitgestellt.
Quelle: APA
Worüber spricht Graz morgen?
Kostenloses News Briefing aus deiner Region – jeden Morgen um 6 Uhr.
Mit der Anmeldung nimmst du die Datenschutzerklärung zur Kenntnis.