Jump to content

Kritische Sicherheitslücke NTP-Server (ntdp)


Direkt zur Lösung Gelöst von NilsK,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Danke für die Info, bitte in Zukunft mit Quellenangabe wie z.B.:

https://www.heise.de/news/BSI-warnt-vor-kritischen-Zero-Day-Luecken-im-NTP-Server-8948528.html

 

Google betreibt öffentliche NTP Server oder zum Beispiel die PTB:

https://www.ptb.de/cms/en/ptb/fachabteilungen/abtq/gruppe-q4/ref-q42/time-synchronization-of-computers-using-the-network-time-protocol-ntp.html

 

Ausführliche Listen mit Alternativen findet man im Netz. Ob diese die Lücke nicht aufweisen, steht auf einem anderen Blatt:

https://gist.github.com/mutin-sa/eea1c396b1e610a2da1e5550d94b0453

 

VG

  • Like 1
  • Danke 1
Link zu diesem Kommentar

Hi Lian,

 

"Danke für die Info, bitte in Zukunft mit Quellenangabe wie z.B.:"

merke ich mir ;-)

 

Das Irritiernde dabei ist, das NTP ja das Protokoll ist und daher nicht ersichtlich war, welche Server davon nicht betroffen sind...

Dass es genügend andere Server gibt, ist mir bewusst. Nur wie man herausfinden kann, welche die Sicherheitslücke nicht haben, ist die Frage.

 

 

Link zu diesem Kommentar
  • Beste Lösung

Moin,

 

es geht um das Serverprodukt, das von der NTP-Organisation gepflegt wird. Das Problem besteht also nur, wenn man selbst dieses Serverprodukt einsetzt. Die Nutzung der Dienste von pool.ntp.org stellt kein Sicherheitsproblem für die Nutzer dar - außer dass evtl. eine manipulierte Zeit zurückkommt, falls diese Dienste tatsächlich mit der nicht gepatchten Version laufen sollten.

 

Wenn du also diese Software nicht selbst einsetzt, besteht kein Handlungsbedarf.

 

Gruß, Nils

PS. die heise-Meldung ist ziemlich schlecht geschrieben.

  • Like 3
  • Danke 3
Link zu diesem Kommentar
vor 1 Stunde schrieb NilsK:

PS. die heise-Meldung ist ziemlich schlecht geschrieben.

Absolut, der kurze BSI Artikel ist da wesentlich besser.

Danke für die Deine Ausführung.

 

Bei Linux-Maschinen, die den NTP Server-Dienst (ntpd-Programm von ntp.org) nutzen oder sogar ggf. nur die Client-Komponente (statt chrony z.B.) ist ein Blick sinnvoll.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...