1. Foren
  2. » Kommentare
  3. » Security
  4. » Alle Kommentare zum Artikel
  5. » Sicheres Betriebssystem: Qubes Beta 1…

Und wenn der Hypervisor einen Fehler hat......

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Und wenn der Hypervisor einen Fehler hat......

    Autor DooMRunneR 13.04.11 - 12:47

    ..... ist die ganze Sache wieder für die Katz.
    Z.b. war es in VMware ESX 3.5 u2 möglich via fehlerhaften VMware-Netzwerktreibern Code auf dem Hypervisor auszuführen und diesen sogar in eine andere VM einzuschleusen.

    AFAIK gab es solche fehler bei XEN und KVM ebenfalls.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: Und wenn der Hypervisor einen Fehler hat......

    Autor zonk 13.04.11 - 14:53

    DooMRunneR schrieb:
    --------------------------------------------------------------------------------
    > ..... ist die ganze Sache wieder für die Katz.
    > Z.b. war es in VMware ESX 3.5 u2 möglich via fehlerhaften
    > VMware-Netzwerktreibern Code auf dem Hypervisor auszuführen und diesen
    > sogar in eine andere VM einzuschleusen.
    >
    > AFAIK gab es solche fehler bei XEN und KVM ebenfalls.


    Und wie oft hast Du schon kompromittierte Treiber installiert?

    Aber stimmt schon, lassen wir das ganze sicherheits Zeugs weg, es kann ja alles angegriffen werden, dann doch besser gleich ohne.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: Und wenn der Hypervisor einen Fehler hat......

    Autor DooMRunneR 13.04.11 - 15:51

    zonk schrieb:

    > Und wie oft hast Du schon kompromittierte Treiber installiert?
    >
    > Aber stimmt schon, lassen wir das ganze sicherheits Zeugs weg, es kann ja
    > alles angegriffen werden, dann doch besser gleich ohne.

    Hab mich nicht deutlich genug ausgedrückt.
    Mich stört das dieses "System" als "sicher" ausgegben wird obwohl das hinten und vorne nicht stimmt. Fehler in den Hypervisors gab es schon oft genug. Wenn du Root rechte in der VM für den Browser erlangt hast gibt es genug möglichkeiten den Hypervisor zu kompromittieren.

    Ich habe schon öfters gesehen wie Firmen auf ihren ESX- oder Xen-Hosts einfach eine VM an einen VSwitch hängen und diese VM dann als Firewall oder irgendeinen Service in der DMZ verwenden. Auf dem Gleichen VM-Host auf dem auch geschäftskritische Daten und Anwendungen in anderen VMs gespeichert bzw. ausgeführt werden.

    Oftmals ist den Administratoren solcher virtueller Umgebungen garnicht vollends bewusst das zwischen der Netzwerkbuchse des VM-Hosts und ihrer VM immer noch ein Softwarestack dazwischen liegt der angreifbar ist.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Re: Und wenn der Hypervisor einen Fehler hat......

    Autor Freakgs 13.04.11 - 15:58

    Kann ich dem Text so nicht entnehmen.

    "Invisible Things Lab (ITL) hat eine Betaversion von Qubes 1.0 veröffentlicht, einem Desktopbetriebssystem, das in erster Linie auf hohe Sicherheit ausgelegt ist."

    Die Aussage ist doch korrekt? Da steht schließlich nicht, dass es absolut sicher wäre, sondern das es auf hohe Sicherheit ausgelegt ist und das trifft nunmal zu.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: Und wenn der Hypervisor einen Fehler hat......

    Autor uwe81 13.04.11 - 18:59

    Naja, der Titel lautet
    "Sicheres Betriebssystem: Qubes Beta 1 veröffentlicht"

    Benutzer wird von Ihnen ignoriert. Anzeigen

  6. Re: Und wenn der Hypervisor einen Fehler hat......

    Autor Boeby 14.04.11 - 00:01

    DooMRunneR schrieb:
    --------------------------------------------------------------------------------
    > zonk schrieb:
    >
    > > Und wie oft hast Du schon kompromittierte Treiber installiert?
    > >
    > > Aber stimmt schon, lassen wir das ganze sicherheits Zeugs weg, es kann
    > ja
    > > alles angegriffen werden, dann doch besser gleich ohne.
    >
    > Hab mich nicht deutlich genug ausgedrückt.
    > Mich stört das dieses "System" als "sicher" ausgegben wird obwohl das
    > hinten und vorne nicht stimmt. Fehler in den Hypervisors gab es schon oft
    > genug. Wenn du Root rechte in der VM für den Browser erlangt hast gibt es
    > genug möglichkeiten den Hypervisor zu kompromittieren.
    >
    > Ich habe schon öfters gesehen wie Firmen auf ihren ESX- oder Xen-Hosts
    > einfach eine VM an einen VSwitch hängen und diese VM dann als Firewall oder
    > irgendeinen Service in der DMZ verwenden. Auf dem Gleichen VM-Host auf dem
    > auch geschäftskritische Daten und Anwendungen in anderen VMs gespeichert
    > bzw. ausgeführt werden.
    >
    > Oftmals ist den Administratoren solcher virtueller Umgebungen garnicht
    > vollends bewusst das zwischen der Netzwerkbuchse des VM-Hosts und ihrer VM
    > immer noch ein Softwarestack dazwischen liegt der angreifbar ist.

    Und wie stellst du dir ein System vor, dass nicht angreifbar ist ?
    Ich stimme deiner Aussage eigentlich zu, dass mit dem Zwischenschalten des ESX eine weitere theoretische Sicherheitlücke geöffnet wird. Also je mehr Layers dazwischen, desto eher ist eine Kompromittierung möglich.. Doch wie verhinderst du das ?
    Jedes System ist theoretisch angreifbar - oder nicht ?
    Ich persönlich halte z.B. Cisco-Geräte als ausgereift und sicher.. Doch gehe ich nun auf exploit-db.com befindet sich schon auf der Startseite ein ausführbarer exploit von gestern..

    Benutzer wird von Ihnen ignoriert. Anzeigen

  7. Re: Und wenn der Hypervisor einen Fehler hat......

    Autor fool 14.04.11 - 11:29

    uwe81 schrieb:
    --------------------------------------------------------------------------------
    > Naja, der Titel lautet
    > "Sicheres Betriebssystem: Qubes Beta 1 veröffentlicht"

    Dafür musst du dich bei Golem bedanken, die Entwickler des OS stelle keine solche Behauptung auf. Da steht nur was von "designed to provide strong security". Das stimmt auch wenn es Bugs im Hypervisor geben könnte.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  8. Re: Und wenn der Hypervisor einen Fehler hat......

    Autor chrulri 15.04.11 - 14:54

    Boeby schrieb:
    --------------------------------------------------------------------------------
    > Jedes System ist theoretisch angreifbar - oder nicht ?
    Absolut korrekt, kein System ist unangreifbar. Und genau da liegt der Hund begraben wenn nun jemand kommt (ob das jetzt der Entwickler oder die Medien sind) und sagt es gäbe ein "sicheres" System.

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen

Dying Light: Einsamer Kampf in großer Stadt
Dying Light
Einsamer Kampf in großer Stadt

Tagsüber sammelt der Spieler Vorräte und Waffen, nachts kämpft er gegen Zombies: Das ist das Grundkonzept von Dying Light, das Techland unter anderem für Playstation 4 und Xbox One produziert.

  1. Flying Wild Hog Der Shadow Warrior kämpft wieder
  2. Homosexualität in Spielen Bug oder Feature?
  3. Strategiespiel HTML5-Version von Freeciv veröffentlicht

Offene Formate in Deutschland: "Passiert ist nix!"
Offene Formate in Deutschland
"Passiert ist nix!"

Linuxtag 2013 Im Vergleich zu anderen europäischen Ländern tun sich die deutschen Behörden in Deutschland mit Open-Source-Software noch schwer. Eine Podiumsdiskussion auf dem Open-IT Summit 2013 offenbart das Problem: geschlossene Dokumentenstandards.

  1. Clark Asay Defensive Patente mit freier Software nicht vereinbar?
  2. Adobes CFF Engine Bessere Schriftdarstellung für Android, iOS und Linux
  3. Entwicklerplatinen Spark Core mit WLAN und Cortex-M3-Prozessor

Blackberry Z10 im Langzeittest: Tausche Android gegen Blackberry
Blackberry Z10 im Langzeittest
Tausche Android gegen Blackberry

Mit dem Z10 versucht Blackberry ein Comeback im Smartphone-Markt. Auch Android-Anwendungen lassen sich auf dem Gerät installieren. Golem.de-Autor Tobias Költzsch hat zwei Wochen lang sein Galaxy S3 gegen das Z10 getauscht und im Langzeittest überprüft, wie schwer ein Umstieg ist.

  1. Smartphones Blackberry Q5 im Juli, Blackberry 10.1 wird verteilt
  2. Mobilfunk Fast drei Viertel der Smartphones laufen mit Android
  3. Blackberry-Chef "In fünf Jahren gibt es keine Tablets mehr"

  1. Video: Yahoo gibt Angebot für Hulu ab
    Video
    Yahoo gibt Angebot für Hulu ab

    Nach dem Kauf von Tumblr bietet Yahoo jetzt auch für die Video-on-Demand-Plattform Hulu. Das Unternehmen ist rund 2 Milliarden US-Dollar wert.

  2. Google X: Google baut mobiles Internet in Afrika und Südostasien
    Google X
    Google baut mobiles Internet in Afrika und Südostasien

    Zwei Drittel der Weltbevölkerung sind noch offline. Google X setzt mit einem großen Projekt auf mobiles Internet über TV-Frequenzen, Satelliten und Ballons.

  3. Xbox One: Handel muss Gebrauchtspiele de-registrieren
    Xbox One
    Handel muss Gebrauchtspiele de-registrieren

    Wer ein gebrauchtes Spiel für die Xbox One verkaufen will, muss damit zum Händler marschieren: Dies berichtet zumindest ein britisches Fachmagazin. Unterdessen verkauft sich die neue Konsole schon sehr gut - und Microsoft verkündet hohe Ziele für seine "alte" Xbox 360.


  1. 13:18

  2. 11:44

  3. 17:34

  4. 16:22

  5. 14:55

  6. 14:37

  7. 14:00

  8. 12:30