Contact
QR code for the current URL

Story Box-ID: 993658

8com GmbH & Co. KG Europastraße 32 67433 Neustadt an der Weinstraße, Germany http://www.8com.de
Contact Mr Kent Gaertner +49 30 3030808913
Company logo of 8com GmbH & Co. KG

Sweyntooth: 10 neue Sicherheitslücken bei Bluetooth Chips

(PresseBox) (Neustadt an der Weinstraße, )
Beim Thema Sicherheitslücken werden die meisten Menschen zuerst an das Internet denken. Tatsächlich ist das die größte Gefahrenquelle, aber längst nicht die einzige, denn Malware oder Hacker können auch Fehler in anderen Geräteverbindungen ausnutzen. Jetzt haben drei taiwanesische Sicherheitsforscher unter dem Namen Sweyntooth 12 Bugs in der Implementierung der Bluetooth-Low-Energy-Technologie in den System-on-Chips verschiedener Hersteller bekannt gemacht. Die gute Nachricht: Die Entdecker haben vor der Veröffentlichung ihres Proof-of-Concept den Produzenten Zeit gegeben, Patches bereitzustellen. Vier der genannten Unternehmen haben dies bereits getan. Außerdem sehen die Forscher nur eine der Sicherheitslücken als kritisch an, während die übrigen die Geräte lediglich einfrieren oder abstürzen lassen.

Doch es gibt auch schlechte Nachrichten: Auf dem Markt der Bluetooth-fähigen Geräte gibt es unzählige Hersteller, die die betroffenen Chips verbauen. Daher ist es schwer festzustellen, welche und wie viele Geräte auf diese Art angreifbar sind. Betroffen sind wohl alle Gerätetypen von Wearables über Smart-Home-Anwendungen bis hin zu medizinischen Produkten. Auch ob die bereits verfügbaren Patches tatsächlich eingespielt wurden oder ob es vielleicht gar keine Möglichkeit dafür gibt, ist kaum einschätzbar. Die Sicherheitsforscher nennen in ihrer Veröffentlichung zwar sieben betroffene Chiphersteller, betonen aber gleichzeitig, dass ihre Liste keinen Anspruch auf Vollständigkeit hat. Andere, nicht genannte Hersteller sind also nicht unbedingt sicherer. Darüber hinaus müssen Nutzer erst einmal überprüfen, welcher Chip in ihrem Gerät verbaut wurde und dann darauf hoffen, dass der Hersteller des Gerätes das Update des Chip-Produzenten auch weitergibt.

Doch wie schlimm sind die Sicherheitslücken wirklich? Als erstes wollen wir uns die kritische Sicherheitslücke genauer ansehen. Dabei handelt es sich um einen Fehler bei der Verbindung neuer Geräte über Bluetooth, die es Angreifern ermöglicht, den eigentlich vorgesehenen, sicheren Authentifizierungsprozess zu umgehen. So könnten sie sich sowohl Lese- als auch Schreibzugriff verschaffen.  Von diesem Problem ist glücklicherweise lediglich der Chip eines Herstellers betroffen. Außerdem muss der Angreifer in nächster Nähe des Geräts sein, um sich verbinden zu können. Damit sind Angriffe aus der Ferne bereits ausgeschlossen. Bei den meisten anderen gefunden Bugs handelt es sich um Buffer Overflows. Dabei werden Datenpakete  an den Bluetooth-Chip geschickt, die den geringen Speicherplatz übersteigen, dadurch in den Handyspeicher überlaufen lassen und so für Fehlfunktionen sorgen, wie ein eingefrorenes Gerät oder einen Reboot verursachen. Das ist in den meisten Fällen ärgerlich, jedoch nicht weiter gefährlich. Anders sieht es bei medizinischem Gerät aus, hier kann ein Absturz ernstere Folgen haben.

Grundsätzlich sollten Patches in jegliche Art von Gerät eingespielt werden, sobald diese verfügbar sind, denn nur so lassen sich derartige Bugs beseitigen. Doch das ist nicht immer ganz einfach oder in manchen Fällen auch unmöglich. Auch die Hersteller der eigentlichen Endgeräte trödeln manchmal bei der Weitergabe der Sicherheitsupdates an ihre Kunden oder verzichten sogar ganz darauf. Die Ausnutzung der Sweyntooth-Bugs lässt sich aber auch in solchen Fällen ganz einfach vermeiden, indem die Sichtbarkeit des eigenen Bluetooth-Signals auf unsichtbar gestellt oder bei Nichtgebrauch ausschaltet wird. Dann finden potenzielle Angreifer ihre Opfer schlicht und ergreifend nicht mehr.

8com GmbH & Co. KG

Das 8com Cyber Defense Center schützt die digitalen Infrastrukturen von 8coms Kunden effektiv vor Cyberangriffen. Es beinhaltet ein Security Information and Event Management (SIEM), Vulnerability Management sowie professionelle Penetrationstests. Zudem bietet es den Aufbau und die Integration eines Information Security Management Systems (ISMS) inklusive Zertifizierung nach gängigen Standards. Awareness-Maßnahmen, Security Trainings und ein Incident Response Management runden das Angebot ab.

8com gehört zu den führenden Anbietern von Awareness-Leistungen und Informationssicherheit in Europa. Seit 15 Jahren ist das Ziel von 8com, Kunden die bestmögliche Leistung zu bieten und gemeinsam ein ökonomisch sinnvolles, aber trotzdem möglichst hohes Informationssicherheitsniveau zu erzielen. Durch die einzigartige Kombination aus technischem Know-how und direkten Einblicken in die Arbeitsweisen von Cyberkriminellen können die Cyber-Security-Experten bei ihrer Arbeit auf fundierte Erfahrungswerte zurückgreifen.

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.
Important note:

Systematic data storage as well as the use of even parts of this database are only permitted with the written consent of unn | UNITED NEWS NETWORK GmbH.

unn | UNITED NEWS NETWORK GmbH 2002–2024, All rights reserved

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.