Google streitet über schwerwiegende USB-Schwachstelle in ChromeOS
Google hat es trotz des aus dem internen Google Projekt Zero gemeldeten Problem nicht geschafft, zeitnah ein Update für die als schwerwiegend eingestufte Sicherheitslücke zu finden. Zudem streitet man sich indessen darum, ob die Schwachstelle denn überhaupt eine ist, oder ob das Problem aufgebauscht wird.
Der Fehler kann auf jeden Fall nur lokal ausgenutzt werden, das heißt, ein Angreifer braucht direkten Zugriff auf das Gerät. Die Schwachstelle kann nicht aus der Ferne ausgenutzt werden. In der Vergangenheit hat man aber gesehen, dass Hacker solche Lücken einfach nutzen, indem sie manipulierte USB-Sticks verbreiten.
Wie der Google Projekt Zero-Sicherheitsforscher Jann Horn erläutert, verfügt USBGuard in ChromeOS über eine Blockliste, die USB-Geräte mit bestimmten Klassenschnittstellen-Deskriptoren auf einem gesperrten Bildschirm nicht authentifiziert. Nach dieser Validierung sind jedoch alle anderen Schnittstellen erlaubt. Das bedeutet, dass ein nicht authentifiziertes USB-Gerät auf dem Sperrbildschirm zwar korrekt blockiert wird, weitere angeschlossene Geräte jedoch nicht.
Dieses Problem wurde vom Projekt Zero als schwerwiegende Sicherheitslücke eingestuft und im Februar gemeldet. Nachdem das ChromeOS-Team die Schwachstelle bewertet hatte, stufte es sie jedoch als Schwachstelle mit geringem Schweregrad ein und erklärte am 1. März, dass es das Problem beheben werde, indem es die Zuordnung auf der Grundlage von Treibern und nicht auf der Grundlage von Klassenschnittstellen-Deskriptoren vornimmt. Es ist nun aber weiterhin unklar, wann ein Patch veröffentlicht wird.
Denn
Der Fehler kann auf jeden Fall nur lokal ausgenutzt werden, das heißt, ein Angreifer braucht direkten Zugriff auf das Gerät. Die Schwachstelle kann nicht aus der Ferne ausgenutzt werden. In der Vergangenheit hat man aber gesehen, dass Hacker solche Lücken einfach nutzen, indem sie manipulierte USB-Sticks verbreiten.
Faktor Zeit
Das Google Projekt Zero macht so wie andere Sicherheitsforscher auch Schwachstellen erst dann publik, wenn die Hersteller es innerhalb einer Frist von 90 Tagen nicht schaffen, den Fehler zu beheben. Nun müsste man eigentlich denken, dass dem Konzern viel daran gelegen sein sollte, dass das eigene Team aus Sicherheitsforschern nicht ein Sicherheitsproblem an den Pranger stellt, das ChromeOS betrifft. Dennoch wurde die Behebung der Schwachstelle nicht priorisiert.Wo liegt die Schwachstelle?
Das Problem betrifft die Art und Weise, wie ChromeOS USB-Geräte behandelt, wenn das Gerät gesperrt ist. Im Wesentlichen verwendet ChromeOS USBGuard, um Erlaubnis- und Sperrlisten für USB-Geräte zu konfigurieren. Falsche Konfigurationen dieses Frameworks können jedoch dazu führen, dass nicht authentifizierte USB-Geräte auf den Kernel und den Speicher des PC zugreifen können.Wie der Google Projekt Zero-Sicherheitsforscher Jann Horn erläutert, verfügt USBGuard in ChromeOS über eine Blockliste, die USB-Geräte mit bestimmten Klassenschnittstellen-Deskriptoren auf einem gesperrten Bildschirm nicht authentifiziert. Nach dieser Validierung sind jedoch alle anderen Schnittstellen erlaubt. Das bedeutet, dass ein nicht authentifiziertes USB-Gerät auf dem Sperrbildschirm zwar korrekt blockiert wird, weitere angeschlossene Geräte jedoch nicht.
Kleine Änderung kommt
"Abgesehen von dem Problem, dass es eine große Angriffsfläche in Treibern für Geräte gibt, die nicht in diese USB-Schnittstellenklassen gehören, gibt es ein weiteres Problem mit diesem Ansatz", so Horn. "Dem Kernel ist es oft egal, welche USB-Klasse ein Gerät vorgibt zu sein. Die Art und Weise, wie USB-Treiber selbst bei standardisierten Protokollen arbeiten, besteht darin, dass der Treiber mit niedriger Priorität angibt, dass er sich an standardkonforme Geräte mit der richtigen USB-Schnittstellenklasse binden möchte, aber auch mit hoher Priorität angibt, dass er sich an bestimmte USB-Geräte auf der Grundlage der Hersteller- und Produkt-ID binden möchte, ohne sich um deren USB-Schnittstellenklasse zu kümmern."Dieses Problem wurde vom Projekt Zero als schwerwiegende Sicherheitslücke eingestuft und im Februar gemeldet. Nachdem das ChromeOS-Team die Schwachstelle bewertet hatte, stufte es sie jedoch als Schwachstelle mit geringem Schweregrad ein und erklärte am 1. März, dass es das Problem beheben werde, indem es die Zuordnung auf der Grundlage von Treibern und nicht auf der Grundlage von Klassenschnittstellen-Deskriptoren vornimmt. Es ist nun aber weiterhin unklar, wann ein Patch veröffentlicht wird.
Siehe auch:
Kommentar abgeben
Netiquette beachten!
Googles Aktienkurs in Euro
Neue Google-Bilder
Videos zum Thema Google
- Google Pixel 7 Pro: Langzeittest und Tipps & Tricks zur Kamera
- Google zeigt zum Super Bowl, wie das Pixel 7 Fotos verschönert
- Lenovo IdeaPad Duet 3: Das neue Chromebook überzeugt im Test
- Lenovo IdeaPad Duet 3 Chromebook: Unboxing und erste Eindrücke
- Alle Design-Details: Google zeigt die Pixel Watch einfach schon jetzt
Google-Beiträge im Forum
-
Google Kalender - alle Termine eines Kalenders in einer Liste ansehen
Parge Lenis - 21.05. 19:22 Uhr -
Google I/O 23: Chatbot Bard wird in 180 Ländern starten
el_pelajo - 11.05. 12:11 Uhr -
Google Bard unterstützt nun auch die Programmierarbeit
el_pelajo - 22.04. 21:04 Uhr -
Android: Edge ruckelt beim scrollen
$Lupo$ - 17.04. 20:48 Uhr -
Google One Abo
Stefan_der_held - 11.04. 09:03 Uhr
Interessante Links
- Google LLC
- Google I/O-Themenspecial
- Google Drive-Themenspecial
- Android-Themenspecial
- Chrome-Themenspecial
- Nexus 7-Themenspecial
- Google+-Themenspecial
- Google Earth-Themenspecial
- Google Maps-Themenspecial
- Street View-Themenspecial
- Google Stadia-Themenspecial
- Google Glass-Themenspecial
- News zu Wirtschaft und anderen Firmen
Jetzt als Amazon Blitzangebot
Ab 06:00 Uhr
Wolf Guard W4Q-W03 WiFi + 4G Wireless Home Einbrecher Alarmanlage Kit Tuya Smartlife APP Amazon Alexa, mit Sirene Fenster Türsensor Bewegungsmelder Rfid, Deutsch

Original Amazon-Preis
239,99 €
Blitzangebot-Preis
203,99 €
Ersparnis zu Amazon 15% oder 36 €
Neue Nachrichten
- Deal des Tages: Crucial-SSDs mit 2 TB bei Media Markt zum Tiefpreis
- Notebooksbilliger: Viele Technik-Produkte wieder stark reduziert
- Geolokalisierung umgehen: Apple TV bekommt Support für VPNs
- Aktuelle Technik-Blitzangebote im Überblick
- Samsung Galaxy S23 FE: Datenbanken bestätigen "Fan Edition" & Akku
- Gefahr Balkonkraftwerk: Netzagentur warnt vor zahlreichen Produkten
- Energiepreise sinken weiterhin deutlich - Vorkrisen-Niveau fast erreicht
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!