XMir-Bug verrät Passwörter

Der Entwickler Matthew Garrett warnt vor einer Sicherheitslücke in XMir, einer Komponente des Grafik-Stacks in der kommenden Ubuntu-Version 13.10 Saucy Salamander.

In Saucy, das sich derzeit in Entwicklung befindet, möchte Canonical das hauseigene Mir als Standard-Display-Server einsetzen. Damit die Mehrheit der GUI-Anwendungen, die als X-Clients programmiert sind, dann noch funktioniert, kommt XMir als Adapter zum Einsatz. XMir verwendet X-Input-Treiber, um Eingaben direkt zu empfangen. Das sorgt für den kritisierten Bug: Schaltet der Anwender auf eine virtuelle Konsole um, etwa mit [Strg]+[Alt]+[F1], um sich dort einzuloggen, und kehrt dann wieder zum Mir-Display zurück, werden in XMir Username und Passwort sichtbar. Eine so genannte Information Disclosure, die vertrauliche Daten an Personen verrät, die das Display sehen können.

Laut Matthew Garrett ist der Bug schon seit dem 20. Juni bekannt. Er kritisiert, dass das Paket samt Fehler in die Saucy-Repositories umgezogen wurde. Die Warnung stehe in der dazugehörigen E-Mail-Mitteilung nur unter ferner liefen.

Ubuntu 13.10 Saucy Salamander befindet sich allerdings noch im Entwicklungsstadium und ist vom Hersteller nicht für den Produktiveinsatz empfohlen. Somit sind von diesem Bug nur Entwickler und Tester betroffen.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Nach oben