GhostRace - Sicherheitslücke bedroht Prozessoren

Eine neue Bedrohung namens GhostRace (CVE-2024-2193) wurde entdeckt, die auf Prozessorfehlern basiert und es Angreifern ermöglicht, den Kernel anzugreifen. Diese gefährliche Kombination aus spekulativer Ausführung und Race Conditions wurde von Forschern der VU Amsterdam und IBM Research identifiziert.

GhostRace basiert auf der Ausnutzung von Spekulativen Race-Bedingungen (SRC)

im Linux-Kernel. Es zielt auf die zeitliche Dissonanz der spekulativen Ausführung ab - die Diskrepanz zwischen dem, was ist, und dem, was sein könnte. Diese Lücke ermöglicht Szenarien mit Spekulativer Gleichzeitiger Use-After-Free (SCUAF), bei denen Threads mit Speicher interagieren, der nicht mehr in ihrem rechtmäßigen Bereich liegt, was zu potenziellen Informationslecks oder der Ausführung beliebigen Codes führen kann. Demonstrationen des Forschungsteams zeigen die Fähigkeit, Kernel-Speicher mit einer besorgniserregenden Rate abzuzapfen. Betroffen sind:

Hardware: Alle führenden Prozessorhersteller (Intel, AMD, ARM, IBM) sind verwundbar.

Software: Jedes Betriebssystem, Hypervisor oder andere Programme, die auf Standard-Synchronisationsprimitive angewiesen sind und auf anfälliger Hardware laufen, sind gefährdet.

Related Posts

Microsoft Themes: Sicherheitslücke erlaubt Passwort Diebstahl

Im März 2024 veröffentlichte Microsoft Details zur Sicherheitslücke CVE-2024-21320, die es Angreifern ermöglicht, legitime Microsoft-Themes zu imitieren und Nutzer dazu verleiten, ihre Anmeldedaten preiszugeben.

Read More

Github Actions lassen sich für Password Spraying Attacken ausnutzen

GitHub Actions bieten eine einfache und kostenlose Möglichkeit IP-Adressen rotieren zu lassen, wodurch sie sich ideal für Password-Spraying-Angriffe eignen. Password Spraying ist eine beliebte Form eines Cyberangriffs, bei dem Angreifer versuchen, mit einem einzigen Passwort den Zugriff auf zahlreiche Benutzerkonten probieren, in der Hoffnung, dass das Passwort auf eines der Konten passt. Im Gegensatz zu herkömmlichen Brute-Force-Angriffen, bei denen zahlreiche Passwörter gegen ein einzelnes Konto getestet werden, zielt Password Spraying darauf ab, die Sicherheitsmechanismen zu umgehen, die bei mehrfachen falschen Versuchen ein Konto sperren würden.

Read More

Cross Site Scripting Gefahr durch User-generierte Youtube Links

In diesem Artikel wollen wir darstellen wie einfach es ist, Cross Site Scripting (XSS) per modifizierten Youtube Links durchzuführen. Die Vorraussetzungen dafür sind eine Webplattform, die es Ihren Usern erlaubt Links auf Youtube Videos anzugeben, die dann z.B. im User Profil angezeigt werden.

Read More