VoIP-Attacke: Erster Computer-Einbruch über SIP
San Jose - Die Sicherheitsspezialisten von Secure Computing sind auf einen Proof-of-Concept-Code gestossen, mit dem erstmals das VoIP-Protokoll SIP ausgenutzt wird, um Schadcodes auf einen Rechner zu schleusen. Der Demoangriff basiert auf einer XSS-Attacke (Cross-Site Scripting) über VoIP.
State stuft den Fehler als «sehr kritisch» ein, denn über eine XSS-Attacke liesse sich auch eine Firewall deaktivieren. Laut dem Experten liegt das Problem in den kleinen Web-Servern der VoIP-Software, die zur Konfiguration und Verwaltung der Software verwendet werden.
Zudem würden sie eingesetzt, um verpasste Anrufe anzuzeigen. Der User greift auf diese Daten üblicherweise über das Netzwerk zu.
Normalerweise schwer zu attackieren
In dem geknackten Gerät von Linksys ist es jedoch möglich, eine XSS-Injection durchzuführen, da das Feld «from» der SIP-Nachricht nicht richtig gefiltert werde. Über ein speziell adaptiertes SIP-Paket können Hacker-Tools das System angreifen.
State führt jedoch auch an, dass es normalerweise schwer sei, VoIP-Geräte über SIP zu attackieren. Das liege daran, dass die meisten Produkte über eine herstellerspezifische Architektur sowie ein spezielles Betriebssystem verfügen.
Jedoch haben viele auch integrierte Webserver und diese wären mit einem Buffer-Overflow-Exploit zu knacken. Der Sicherheitsforscher hat den Fehler zunächst nur in dem Linksys-Gerät gefunden, glaubt jedoch, dass auch andere Produkte von dem Problem betroffen sein könnten.
Wunder Punkt in Securitysoftware
Paul Henry, Vice President Technology Evangelism bei Secure Computing, meint, dass die Attacke einen wunden Punkt in aktueller Securitysoftware treffe, da die meisten Sicherheitsprodukte diese Art von Angriffen nicht überprüfen würden.
Eine umfassende Lösung müsse in jedem Protokoll, das die Firewall passieren darf, nach schädlichen Scripts und Malware suchen. «Anwender öffnen mittlerweile nicht mehr jedes E-Mail-Attachment und sind auch vorsichtig, wenn sie unbekannte Websites besuchen.
Diese neue Schwachstelle im VoIP-SIP-Protokoll zeigt uns jedoch, dass wir nun in der Web 2.0-Welt leben. Hier ist vieles lange nicht so sicher, wie wir glauben», so Henry. «Jeder, der eine VoIP Verbindung nutzt, sollte deshalb zusätzliche Sicherheitsmassnahmen ergreifen.»
(tri/pte)
-
15:59
Spannende Einblicke in die Welt der Berufsbildung -
23:12
Im Notfall helfen können − Deswegen ist der Nothelferkurs so wichtig -
14:52
CBD in Mahlzeiten und Getränken: Worauf sollte man achten? -
14:43
Die Kunst des Loslassens: Leben im Einklang mit dem Wenigen -
00:00
Wie Themenhotels in der Schweiz Ihre Reise unvergesslich gestalten -
22:54
Adaptogene Pflanzen: Natürliche Helfer für Balance und Wohlbefinden -
16:40
Montreux-Festival: Musik wird mit Röntgenlicht gerettet -
20:47
KI in der Kriegsplanung getestet -
19:46
Schweizerische Exportrisikoversicherung erreicht solides Ergebnis im 2023 -
18:06
Konkurse auf Dreijahreshoch - Letzte Meldungen
- Freie Stellen aus den Berufsgruppen Bewachung, Kontrolle, Sicherheit, Testing, Audit, Security, Datenbank Spezialisten, Entwicklung, Netzwerk Spezialisten, Engineers, Software Programmierung
- IT System Engineer (m/f/d)
Kriens - IHRE HERAUSFORDERUNG Im operativen Tagesgeschäft unterstützen Sie unsere Kunden telefonisch oder... Weiter - Java Software Engineer
Mägenwil - Das erwartet dich Im Fokus steht die kontinuierliche Weiterentwicklung von unseren komplett inhouse... Weiter - System Engineer
Mägenwil - Das erwartet dich Du bist verantwortlich für Weiterentwicklung, Installation, Betrieb, Wartung und... Weiter - IT Security Officer
Mägenwil - Das erwartet dich Du wirst für die Planung und das Management des Rollouts von Security Hardware... Weiter - Frontend Software Engineer
Mägenwil - Das erwartet dich Das selbständige Umsetzen von Frontend-Applikationen für unseren komplett inhouse... Weiter - Spezialist Arbeitssicherheit & Brandschutz 60 - 100% (m/w/d)
Langenthal - Die KADI AG, Langenthal gehört zu den führenden Schweizer Herstellern qualitativ hochwertiger... Weiter - Senior Avaloq EntwicklerIn (w/m/d) 80-100%
Zürich - Deine Aufgaben Leitung von IT-Projekten im Bereich Avaloq Kernbankensystem mit Verantwortung für... Weiter - Junior NetzwerktechnikerIn (w/m/d) 80-100%
Zürich - Aufgaben: Inbetriebnahme und bei Bedarf Austausch von Netzwerkgeräten an den Bürostandorten,... Weiter - Network Security Engineer (w/m/d) 80-100%
Zürich - Aufgaben: Erstellen, Weiterentwickeln und Dokumentieren von Konzepten, Architekturen und... Weiter - Chief Information Security Officer
Allschwil - 80 - 100% Ihre Aufgaben Sie sind verantwortlich für die Definition, Umsetzung und kontinuierliche... Weiter - Über 20'000 weitere freie Stellen aus allen Berufsgruppen und Fachbereichen.
Internetpräsenz aufbauen?
www.schwachstelle.ch www.securitysoftware.swiss www.telefonverbindung.com www.verwaltung.net www.betriebssystem.org www.sicherheitstechniker.shop www.demoangriff.blog www.zielrechner.eu www.sicherheitsprodukte.li www.sicherheitsforscher.de www.sicherheitsmassnahmen.at
Registrieren Sie jetzt komfortabel attraktive Domainnamen!
Heute | Fr | Sa | |||
Zürich | 5°C | 6°C | |||
Basel | 6°C | 10°C | |||
St. Gallen | 3°C | 5°C | |||
Bern | 4°C | 8°C | |||
Luzern | 6°C | 7°C | |||
Genf | 6°C | 9°C | |||
Lugano | 6°C | 17°C | |||
mehr Wetter von über 8 Millionen Orten |
- Die Wertvollsten Spieler im Fussball: Aktuelle Top-Stars
- Die verborgenen Taktiken der Fussballmannschaften
- Superfoods für Fussballer: Welche Nahrungsmittel steigern die Ausdauer und Leistung auf dem Feld?
- Jenseits der Top-Clubs: Die Seele des Fussballs in kleinen Vereinen
- So gestalten Sie eine unvergessliche Fussballparty
- Der emotionale Aufstieg: Wie Fans die Siege ihres Teams hautnah erleben
- Lost in Translation: Herausforderungen bei der Übertragung von Fussballbegriffen ins Schweizerdeutsche
- Mehr Fussball-Meldungen
- Spannende Einblicke in die Welt der Berufsbildung
- Firmenwebsite professionell gestalten
- Adaptogene Pflanzen: Natürliche Helfer für Balance und Wohlbefinden
- KI in der Kriegsplanung getestet
- Schweizerische Exportrisikoversicherung erreicht solides Ergebnis im 2023
- Konkurse auf Dreijahreshoch
- Windows 10 vs Windows 11 - diese Features sorgen für echten Mehrwert
- Weitere Wirtschaftsmeldungen
- Montreux-Festival: Musik wird mit Röntgenlicht gerettet
- Reparieren statt wegwerfen: So funktioniert die Reparatur von Elektrogeräten
- BMW Vision Neue Klasse X: So sieht der iX3-Nachfolger aus
- Die Kopfhörer für erholsamen Schlaf
- Der Renault 5 kommt zurück - diesmal elektrisch
- Makerspaces: Orte der Kreativität und Innovation
- 13,3% der Erwerbstätigen verwenden bei ihrer Arbeit nie digitale Geräte
- Letzte Meldungen
- BMW Vision Neue Klasse X: So sieht der iX3-Nachfolger aus
- Durchbruch bei der Wasserstoffproduktion
- Uhren für Klimaaktivisten: ID Genève setzt voll auf Nachhaltigkeit
- Revolutionäre Energiespeicher: Superkondensator aus Zement, Wasser und Russ
- «co-operate»: Modell für klimagerechtes Bauen
- Schweizer Finanzplatzakteure entwickeln gemeinsam die Net-Zero Data Public Utility
- Tesla baut neue Mega-Factory in Shanghai
- Letzte Meldungen
- Seminare zum Thema Datenschutz
- Workshop zu Sicherheit und Datenschutz - SIDA
- EU Datenschutzverordnung - DATS
- Ethik & Datenschutz in der Digitalen Transformation - KIED
- Der betriebliche Datenschutzverantwortliche - DATV
- 21. Berner Tagung für Informationssicherheit After the Breach
- ISSS Security Talk: Darknet - Einblick in den digitalen Untergrund“
- Datenschutz, insbesondere Datensicherung
- DSGVO - Datenschutz-Grundverordnung der Europäischen Union
- CDPSE-Vertiefungskurs 2023: Ausbildung zertifizierter Datenschutz-Entwickler für internationales Zertifikat (ISACA)
- CDPSE-Prüfungsvorbereitungskurs 2023: zertifizierter Datenschutz-Entwickler (internationales Zertifikat)
- Weitere Seminare