Lenovo hat uralte Backdoor in seiner Netzwerk-Firmware gefunden
Bei Lenovo muss man wieder einmal daran arbeiten, Sicherheitsprobleme von hauseigener Software auszumerzen und die Kunden nicht weiter in Gefahr zu bringen. Externe Prüfer, die man mit einem Security-Audit beauftragt hatte, fanden Hintertüren in der Firmware von Netzwerk-Geräten, die der Computerkonzern verkauft.
Betroffen von dem Problem sind die Produktlinien RackSwitch und BladeCenter. In diesen kommt das Enterprise Network Operating System (ENOS) zum Einsatz, das nicht von Lenovo selbst entwickelt wurde. Verantwortlich für die Backdoor, die immerhin schon seit dem Jahr 2004 bestehen soll, sei vielmehr eine Abteilung des Netzwerkausrüsters Nortel, der nach dem umfassendsten Insolvenzverfahren der Geschichte inzwischen mehr oder weniger komplett abgewickelt ist und somit zumindest nicht mehr zur Verantwortung gezogen werden kann.
Nortel hatte Blade Server Switch Business Unit (BSSBU), bei der die fragliche Software entwickelt wurde, im Jahr 2006 in die eigenständige Firma Blade Network Technologies (BNT) ausgegliedert. 2010 wurde diese dann von IBM übernommen und mit der Übernahme des IBM-Servergeschäfts durch Lenovo kam sie dann bei ihrem jetzigen Nutzer an. Die Backdoor blieb über die gesamte Zeit unentdeckt.
In einer Stellungnahme erklärte Lenovo, dass eine solche Schwachstelle nicht akzeptabel sei. Mit Firmware-Updates, die bereits erhältlich sind, wird das Loch in der ENOS-Software geschlossen. Die Sicherheitslücke ermöglichte es, dass Angreifer die Authentifizierung verschiedener Zugriffs-Dienste wie SSH, Telnet, einem Web-Interface oder einem Terminal-Zugang übergehen konnten und Zugang zum jeweiligen System bekamen. Ohne genauere Kenntnisse der Funktionsweise sei die Backdoor aber nicht trivial auszunutzen gewesen, so dass bisher keine Angriffe auf diesem Weg bekannt geworden sind.
Nortel hatte Blade Server Switch Business Unit (BSSBU), bei der die fragliche Software entwickelt wurde, im Jahr 2006 in die eigenständige Firma Blade Network Technologies (BNT) ausgegliedert. 2010 wurde diese dann von IBM übernommen und mit der Übernahme des IBM-Servergeschäfts durch Lenovo kam sie dann bei ihrem jetzigen Nutzer an. Die Backdoor blieb über die gesamte Zeit unentdeckt.
Patches sind schon verfügbar
In ihrem Bericht kamen die Prüfer offenbar zu dem Schluss, dass die Hintertür damals durchaus sehr bewusst eingebaut wurde - offenbar auf Wunsch eines Kunden. Allerdings wurde sie dann wohl vergessen und kam so auch in die ENOS-Entwicklungszweige, die allgemein in den Netzwerksystemen eingesetzt wurden.In einer Stellungnahme erklärte Lenovo, dass eine solche Schwachstelle nicht akzeptabel sei. Mit Firmware-Updates, die bereits erhältlich sind, wird das Loch in der ENOS-Software geschlossen. Die Sicherheitslücke ermöglichte es, dass Angreifer die Authentifizierung verschiedener Zugriffs-Dienste wie SSH, Telnet, einem Web-Interface oder einem Terminal-Zugang übergehen konnten und Zugang zum jeweiligen System bekamen. Ohne genauere Kenntnisse der Funktionsweise sei die Backdoor aber nicht trivial auszunutzen gewesen, so dass bisher keine Angriffe auf diesem Weg bekannt geworden sind.
Thema:
Lenovos Aktienkurs
Videos zu Lenovo-Geräten
- Lenovo Tab Plus Gen 2 im Test: Starker Sound, aber wenig Leistung
- ThinkTab X11: Lenovos Tablet für harte Umgebungen im Test
- Lenovo bringt zwei neue ThinkPads - hier sind sie im Vergleich
- Idea Tab Pro Gen 2: Großes Lenovo-Tablet für Arbeit und mehr
- Lenovo Legion Tab Gen 5: Erstes Tablet mit Snapdragon 8 Elite Gen 5
Beliebt im Preisvergleich
- Notebooks:
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- ChatGPT fällt aus - OpenAI bestätigt Störung vor "Astra"-Start
- Lego PlayStation: Release und Preis der Kult-Konsole stehen fest
- Smartglasses im Visier: Erstes Land will "Perversen-Brillen" verbieten
- Samsung Exynos 2700: Leak liefert alle Details zur CPU des Galaxy S27
- 409 Wh/kg: Donut Lab liefert erstmals unabhängigen Batterietest
- Regisseure versichern, dass Avengers: Doomsday Neues mit sich bringt
- Maersk rüstet großen 300-Meter-Frachter erstmals mit Rotorsegel aus
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen