Neue DNS-Spoofing-Bedrohung gefährdet Millionen von Geräten

Sicherheitsforscher haben eine kritische Schwachstelle entdeckt, die zu DNS-Spoofing-Angriffen in zwei beliebten C-Standardbibliotheken führen könnte, die Funktionen für gängige DNS-Operationen bereitstellen. Nozomi Networks Labs hat die Schwachstelle in den Bibliotheken Uclibc und uClibc-ng gefunden, die Funktionen für gängige DNS-Operationen wie Abfragen oder die Übersetzung von Domainnamen in […] bereitstellen

Verfasst von
Julien Maury
Julien Maury
May 3, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sicherheitsforscher haben eine kritische Schwachstelle entdeckt, die zu DNS-Spoofing-Angriffen in zwei beliebten C-Standardbibliotheken führen könnte, die Funktionen für gängige DNS-Operationen bereitstellen.

Nozomi Networks Labs fand die Schwachstelle in den Uclibc- und uClibc-ng-Bibliotheken, die Funktionen für gängige DNS-Operationen wie Abfragen oder die Übersetzung von Domainnamen in IP-Adressen bereitstellen.

Uclibc wird von großen Anbietern wie Linksys, Netgear und Axis sowie von Linux-Distributionen wie Embedded Gentoo verwendet, während uClibc-ng „ein speziell für OpenWRT entwickelter Fork ist, ein verbreitetes Betriebssystem für Router, die möglicherweise in verschiedenen Bereichen kritischer Infrastrukturen eingesetzt werden“, schrieben die Forscher.

Zum Zeitpunkt der Veröffentlichung war die Schwachstelle noch nicht behoben. Deshalb legt Nozomi Networks Labs die Details zu den Geräten, mit denen sich die Schwachstelle reproduzieren lässt, nicht offen.

Lesen Sie auch: Die beste Patch-Management-Software und die besten Tools

DNS-Spoofing-Angriffe verstehen

Domain Name Systems sind ein grundlegender Mechanismus des Webs. Browser verwenden sie, um die IP-Adresse eines bestimmten Dienstes zu ermitteln. Wenn Sie beispielsweise https://www.esecurityplanet.com/ eingeben, fragt der Browser einen DNS-Dienst ab, um die passenden Server zu erreichen.

ISPs stellen die meisten DNS-Dienste standardmäßig aus praktischen Gründen bereit, damit Nutzer sie nicht manuell konfigurieren müssen. Es ist jedoch möglich, private DNS-Dienste zu kaufen. Sie können sogar Ihren eigenen DNS-Dienst einrichten, aber davon wird abgeraten, sofern Sie nicht genau wissen, was Sie tun, denn bei dem Versuch, etwas zu konfigurieren, das Sie nicht vollständig verstehen, könnten Sicherheitslücken entstehen.

DNS-Spoofing oder -Poisoning wird von Angreifern massiv eingesetzt, um nicht autorisierte IP-Adressen in den Cache des DNS-Servers einzuschleusen. Ziel ist es, die Opfer auf von den Hackern kontrollierte betrügerische Server umzuleiten, um Zugangsdaten zu stehlen oder Schadsoftware zu installieren. Selbst wenn dies nur vorübergehend geschieht (z. B. bis zur Cache-Invalidierung), kann es ausreichen, zahlreiche Geräte zu kompromittieren.

Advertisement

Eine solche Umleitung ist schwer zu erkennen. Wenn Sie also nicht genau aufpassen, könnten Sie glauben, auf Ihrer bevorzugten Website zu surfen, während es sich tatsächlich um eine bösartige Kopie handelt.

DNS-Dienste sind tatsächlich anfällig für MITM-Angriffe (Man-in-the-Middle-Angriffe). Wenn Behörden und Regierungen beispielsweise illegale Websites stilllegen wollen, verwenden sie DNS-Blockierung, um den Datenverkehr auf eine Seite umzuleiten, die ihr Vorgehen erklärt.

Lesen Sie auch: So verhindern Sie DNS-Angriffe

Die DNS-Schwachstelle der C-Bibliothek

Nozomi Labs entdeckte ein Muster bei den mit den C-Bibliotheken durchgeführten DNS-Abfragen (siehe Screenshot unten). Die Transaktions-ID ist zunächst aufsteigend, wird dann auf den Wert 0x2 zurückgesetzt und ist anschließend wieder aufsteigend.

Hacker könnten diese Transaktions-IDs daher vorhersagen und unter bestimmten Bedingungen DNS-Angriffe durchführen.

Die Forscher untersuchten libuClibc-0.9.33.2, um die Ursache zu ermitteln, und fanden Zuweisungen, die das Muster erklären. Die für eine DNS-Abfrage verwendete Funktion enthält eine Variable, die „mit dem Wert der Transaktions-ID der letzten DNS-Anfrage initialisiert“ wird.

Es ist zu beachten, dass dies nicht ausreicht, um die Schwachstelle auszunutzen, da die Hacker den genauen Quellport kennen und „das Rennen gegen die legitime DNS-Anfrage gewinnen“ müssten. Es handelt sich also weder um eine Hintertür noch um fehlerhaften Code im typischen Sinne.

Das bedeutet nicht, dass der Exploit schwieriger als üblich ist, sondern dass er von einer Kombination verschiedener Faktoren abhängt. Dennoch können Hacker zwei Parameter vorhersagen, die entscheidend dafür sind, dass ein DNS-Client eine DNS-Antwort akzeptiert: den Quellport und die Transaktions-ID.

Die Forscher stellten fest, dass der Code den Quellport nicht randomisiert. Wenn das Betriebssystem daher einen festen oder vorhersehbaren Quellport verwendet, was durchaus möglich ist, kann es zu einem Poisoning-Angriff kommen.

Leider können Angreifer selbst dann versuchen, den Portwert per Brute-Force zu ermitteln, wenn das System den Quellport randomisiert. Das ist also keine Abhilfe.

Siehe die Top 10 der Open-Source-Tools zur Bewertung von Schwachstellen

So schützen Sie sich vor der DNS-Bedrohung

Zum Zeitpunkt der Veröffentlichung war erneut kein Patch verfügbar. Selbst wenn es einen gegeben hätte, wäre die erforderliche Zeit, ihn auf allen potenziell betroffenen Geräten bereitzustellen, erheblich. Der Maintainer der C-Bibliothek konnte das Problem nicht beheben und hat um Hilfe gebeten.

Advertisement

Nozomi legte mehr als 200 Anbietern die Schwachstelle offen und gewährte ihnen 30 Tage Vorlauf vor der öffentlichen Veröffentlichung.

Den Forschern zufolge handelt es sich bei den betroffenen Geräten um „bekannte IoT-Geräte mit der neuesten Firmware“. Administratoren müssen die neuesten Updates für alle Anbieter einspielen und auf die nächsten Firmware-Versionen achten.

Aus Sicht der IT werden alle Maßnahmen zur Härtung der Netzwerk- und DNS-Sicherheit empfohlen. CISA hat einen umfassenden Leitfaden veröffentlicht, mit dem Sie die Situation bewerten können.

Aus Sicht der Endnutzer ist es entscheidend, wachsam zu bleiben. Das offensichtlichste Zeichen für einen DNS-Angriff ist eine plötzliche Änderung der URL im Browser.

Sie sollten Ihren Browser so konfigurieren, dass er überall HTTPS erzwingt, und auf Spuren gefälschter Seiten achten, etwa ungewöhnliche Tipp- und Grammatikfehler oder verdächtige Eigenheiten im Design wie ein gefälschtes Logo.

Leider ist die Täuschung in seltenen Fällen hochgradig ausgefeilt und die Kopie perfekt, sodass sich die Bedrohung optisch nicht erkennen lässt.

VPN-Anbieter bieten inzwischen interessante Sicherheitsfunktionen, die bekannte Schadsoftware blockieren und MITM-Angriffe deutlich eindämmen können. Vertrauen Sie in jedem Fall auf Ihr Gefühl und verlassen Sie die Domain, wenn Ihnen etwas wirklich merkwürdig vorkommt.

Lesen Sie als Nächstes: Die besten Tools für das Schwachstellenmanagement

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.