02.08.2011, 12:33

Frank Ziemann

Anfälliger XML-Dienst

Sicherheitslücke in Citrix XenApp und Desktop

©Citrix

In Citrix XenApp bis einschließlich Version 6 sowie in XenDesktop 4 ist eine Sicherheitslücke entdeckt worden, die es ermöglicht Code einzuschleusen und mit den Rechten eines Dienstes auszuführen. Citrix hat Hotfixes bereit gestellt.
Citrix Systems, Hersteller von Virtualisierungslösungen für Server- und Desktop-Anwendungen, meldet eine Schwachstelle in seinen Produkten XenApp und XenDesktop. Ein Angreifer könnte sie ausnutzen, um beliebigen Code einzuschleusen und mit den Rechten des anfälligen XML-Dienstes auszuführen.
Moritz Jodeit vom Sicherheitsunternehmen n.runs AG im hessischen Oberursel hat die Sicherheitslücke bereits Ende April entdeckt und an Citrix gemeldet. Er hat auch einen Demo-Exploit erstellt, den n.runs nun im Rahmen einer Sicherheitsmeldung teilweise veröffentlicht hat.
Es handelt sich um einen Fehler in der Erweiterungsbibliothek wpnbr.dll des Citrix XML-Dienstes. Der kann bei der Übergabe eines sehr langen Passworts im Klartext zu einem ausnutzbaren Pufferüberlauf führen. Der Fehler kann auch über das Citrix Web-Frontend ausgenutzt werden, falls der XML-Dienst für die Benutzeranmeldung eingerichtet ist.
Anfällig sind nach Angaben des Herstellers alle Versionen von XenApp und XenApp Fundamentals bis einschließlich Version 6 sowie XenDesktop 4. Dagegen ist XenDesktop 5 demnach nicht betroffen. Citrix hat Hotfixes für die anfälligen Produkte bereit gestellt und empfiehlt diese möglichst umgehend zu installieren.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
1079617
Content Management by InterRed