OpenBCM V1.13-38-g65b7 (Linux)

Packet Radio Mailbox

FFLB0X

[FFL-B0X]

 Login: GAST





  
FFL0EV > DARC     27.07.26 14:45l 65 Lines 3119 Bytes #999 (7) @ BCMNET
BID : R0NFFLB0X_12
Subj: Kritische Sicherheitslücken in SvxLink
Path: FFLB0X
Sent: 260727/1245z @:FFLB0X.#BAY.DEU.BCMNET [FFL-B0X] obcm1.13-38-g65b7 LT:007
From: FFL0EV @ FFLB0X.#BAY.DEU.BCMNET (FFL e.V.)
To:   DARC @ BCMNET
X-Info: Sent with login password

Kritische Sicherheitslücken in SvxLink – sofort aktualisieren

Das SvxLink-Projekt hat vor wenigen Stunden die Version 26.05.1 
veröffentlicht. Sie schließt vierzehn Sicherheitslücken, von 
denen zwei als kritisch eingestuft sind – die schwerste mit 9,8 
von 10 möglichen Punkten. Betroffen sind alle Versionen bis 
einschließlich 26.05, und zwar rückwirkend über mehr als ein 
Jahrzehnt. Seit heute sind die technischen Einzelheiten über die 
Sicherheits-Mailingliste oss-security öffentlich bekannt; damit 
steht jedem, der es darauf anlegt, eine genaue Anleitung zur 
Verfügung.

Zur Einordnung der Zahl 9,8: Sicherheitslücken werden weltweit 
nach einem einheitlichen Schema bewertet, dem Common Vulnerability 
Scoring System (CVSS). Es vergibt Punkte von 0 bis 10. Ab 9,0 gilt 
eine Lücke als kritisch – das ist die höchste von vier Stufen, und 
dort landen nur wenige Prozent aller je gemeldeten Schwachstellen. 
Der Wert 9,8 bedeutet konkret: Der Angriff kommt über das Netz, er 
braucht kein Passwort, der Sysop muss nichts anklicken oder 
bestätigen, und der Aufwand ist gering. Was ein Angreifer im 
Erfolgsfall anrichten kann, reicht je nach System vom Absturz der 
Relaissteuerung bis zur Ausführung eigenen Programmcodes mit den 
Rechten des SvxLink-Prozesses.

Die schwerste Lücke steckt im EchoLink-Verzeichnisdienst. Beim 
Einlesen der Stationsliste wird die Stationsbeschreibung ungeprüft 
in einen zu kleinen Speicherbereich kopiert; ein manipulierter oder 
unterwegs abgefangener Verzeichnisserver kann darüber fremden Code 
auf dem Relaisrechner ausführen. Die Verbindung zum Verzeichnisserver 
läuft unverschlüsselt, ein Mitschneiden und Verändern ist also 
technisch unaufwendig. Betroffen sind SvxLink mit EchoLink-Modul 
ebenso wie der Client Qtel auf dem heimischen PC. Die zweite 
kritische Lücke betrifft RemoteTrx: Ist kein AUTH_KEY konfiguriert, 
erhält jeder erreichbare Rechner ohne jede Anmeldung vollen Zugriff 
auf den Transceiver – einschließlich Sendetastung. Wer dann unter 
dem Rufzeichen der Relaisfunkstelle sendet, entscheidet nicht mehr 
der Sysop.

Zu tun ist Folgendes: Version prüfen und auf 26.05.1 aktualisieren. 
Die Pakete der Linux-Distributionen sind noch nicht nachgezogen – 
Debian liefert derzeit 25.05.1 – und benötigen Rückportierungen, die 
bislang nicht vorliegen. Wer nicht sofort aktualisieren kann, sollte 
für jeden RemoteTrx-Uplink zwingend einen AUTH_KEY setzen und die 
Ports von RemoteTrx und SvxReflector per Firewall auf bekannte 
Gegenstellen beschränken. CVE-Nummern sind bislang nicht vergeben.

Die vollständigen Hinweise stehen unter 
https://github.com/sm0svx/svxlink/security/advisories

SvxLink ist eine im Amateurfunk verbreitet quelloffene Software zur 
Relaissteuerung und Sprachvernetzung, entwickelt von Tobias Blomberg 
(SM0SVX). In Deutschland läuft ein großer Teil der FM-Relais, 
EchoLink-Zugänge und Linkverbünde auf dieser Basis, oft auf einem 
Raspberry Pi.

--

Quelle: https://www.darc.de/home/

 * Mit freundlicher Genehmigung vom DARC e.V. ins Packet Radio übernommen *

Funkfreunde Landshut e.V.
www.funkfreundelandshut.de

 


Lese vorherige Mail | Lese naechste Mail


 28.07.2026 03:50:53lZurueck Nach oben