Trojanischer Quellcode: Sicherheitslücke in praktisch allen Compilern

Praktisch alle Compiler sind anfällig für einen heimtückischen Angriff, bei dem ein Angreifer gezielt Schwachstellen in jede Software einschleusen kann, ohne entdeckt zu werden, warnt eine Anfang November veröffentlichte Studie. [...]

(c) trojansource.codes

Forscher der University of Cambridge entdeckten einen Fehler, der die meisten Computercode-Compiler und viele Entwicklungsumgebungen betrifft. Es handelt sich um eine Komponente des Textkodierungs-Standards Unicode mit mehr als 143.000 Zeichen in 154 verschiedenen Sprachen. Die Schwachstelle betrifft insbesondere den bidirektionalen oder „Bidi“-Algorithmus von Unicode, der die Anzeige von Text mit gemischten Schriften mit unterschiedlicher Anzeigereihenfolge handhabt, wie z. B. Arabisch – das von rechts nach links gelesen wird – und Englisch – von links nach rechts.

Das Problem: Die meisten Programmiersprachen erlauben es, diese Bidi-Overrides in Kommentare und Strings einzubauen. Das ist schlecht, weil die meisten Programmiersprachen Kommentare zulassen, in denen der gesamte Text – einschließlich Steuerzeichen – von Compilern und Interpretern ignoriert wird.

Ross Anderson, Professor für Computersicherheit in Cambridge und Mitautor der Studie: „Man kann sie also in Quellcode verwenden, der für einen menschlichen Prüfer harmlos erscheint, aber in Wirklichkeit etwas Böses anrichten kann. Das ist eine schlechte Nachricht für Projekte wie Linux und Webkit, die Beiträge von zufälligen Personen annehmen, sie einer manuellen Überprüfung unterziehen und sie dann in kritischen Code einbauen. Diese Schwachstelle ist, soweit ich weiß, die erste, die fast alles betrifft“.

Weitere Informationen finden Sie unter trojansource.codes, der Original-Veröffentlichung zur Schwachstelle und in diesem englischsprachigen Artikel.

*Bernhard Lauer ist unter anderem freier Redakteur der dotnetpro und betreut hier beispielsweise die Rubrik Basic Instinct. Mit Visual Basic programmiert er privat seit der Version 1.0.


Mehr Artikel

Gregor Schmid, Projektcenterleiter bei Kumavision, über die Digitalisierung im Mittelstand und die Chancen durch Künstliche Intelligenz. (c) timeline/Rudi Handl
Interview

„Die Zukunft ist modular, flexibel und KI-gestützt“

Im Gespräch mit der ITWELT.at verdeutlicht Gregor Schmid, Projektcenterleiter bei Kumavision, wie sehr sich die Anforderungen an ERP-Systeme und die digitale Transformation in den letzten Jahren verändert haben und verweist dabei auf den Trend zu modularen Lösungen, die Bedeutung der Cloud und die Rolle von Künstlicher Intelligenz (KI) in der Unternehmenspraxis. […]

News

Richtlinien für sichere KI-Entwicklung

Die „Guidelines for Secure Development and Deployment of AI Systems“ von Kaspersky behandeln zentrale Aspekte der Entwicklung, Bereitstellung und des Betriebs von KI-Systemen, einschließlich Design, bewährter Sicherheitspraktiken und Integration, ohne sich auf die Entwicklung grundlegender Modelle zu fokussieren. […]

News

Datensilos blockieren Abwehrkräfte von generativer KI

Damit KI eine Rolle in der Cyberabwehr spielen kann, ist sie auf leicht zugängliche Echtzeitdaten angewiesen. Das heißt, die zunehmende Leistungsfähigkeit von GenAI kann nur dann wirksam werden, wenn die KI Zugriff auf einwandfreie, validierte, standardisierte und vor allem hochverfügbare Daten in allen Anwendungen und Systemen sowie für alle Nutzer hat. Dies setzt allerdings voraus, dass Unternehmen in der Lage sind, ihre Datensilos aufzulösen. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*