Kritische Sicherheitslücken in SvxLink – sofort aktualisieren Das SvxLink-Projekt hat vor wenigen Stunden die Version 26.05.1 veröffentlicht. Sie schließt vierzehn Sicherheitslücken, von denen zwei als kritisch eingestuft sind – die schwerste mit 9,8 von 10 möglichen Punkten. Betroffen sind alle Versionen bis einschließlich 26.05, und zwar rückwirkend über mehr als ein Jahrzehnt. Seit heute sind die technischen Einzelheiten über die Sicherheits-Mailingliste oss-security öffentlich bekannt; damit steht jedem, der es darauf anlegt, eine genaue Anleitung zur Verfügung. Zur Einordnung der Zahl 9,8: Sicherheitslücken werden weltweit nach einem einheitlichen Schema bewertet, dem Common Vulnerability Scoring System (CVSS). Es vergibt Punkte von 0 bis 10. Ab 9,0 gilt eine Lücke als kritisch – das ist die höchste von vier Stufen, und dort landen nur wenige Prozent aller je gemeldeten Schwachstellen. Der Wert 9,8 bedeutet konkret: Der Angriff kommt über das Netz, er braucht kein Passwort, der Sysop muss nichts anklicken oder bestätigen, und der Aufwand ist gering. Was ein Angreifer im Erfolgsfall anrichten kann, reicht je nach System vom Absturz der Relaissteuerung bis zur Ausführung eigenen Programmcodes mit den Rechten des SvxLink-Prozesses. Die schwerste Lücke steckt im EchoLink-Verzeichnisdienst. Beim Einlesen der Stationsliste wird die Stationsbeschreibung ungeprüft in einen zu kleinen Speicherbereich kopiert; ein manipulierter oder unterwegs abgefangener Verzeichnisserver kann darüber fremden Code auf dem Relaisrechner ausführen. Die Verbindung zum Verzeichnisserver läuft unverschlüsselt, ein Mitschneiden und Verändern ist also technisch unaufwendig. Betroffen sind SvxLink mit EchoLink-Modul ebenso wie der Client Qtel auf dem heimischen PC. Die zweite kritische Lücke betrifft RemoteTrx: Ist kein AUTH_KEY konfiguriert, erhält jeder erreichbare Rechner ohne jede Anmeldung vollen Zugriff auf den Transceiver, einschließlich Sendetastung. Wer dann unter dem Rufzeichen der Relaisfunkstelle sendet, entscheidet nicht mehr der Sysop. #hamradio #amateurfunk #svxlink #echolink #cybersecurity #securityadvisory #infosec #linux #remotetrx