DAX -0,22 % 25.099,00 Pkt 18:00:00 MDAX -0,05 % 31.965,53 Pkt 18:00:00 Euro Stoxx 50 +1,14 % 6.280,94 Pkt 18:00:00 Dow Jones -0,52 % 51.947,25 Pkt 23:26:43 S&P 500 -1,16 % 7.411,98 Pkt 23:26:35 Nasdaq -2,78 % 24.975,82 Pkt 23:15:59 Nikkei -2,73 % 64.611,15 Pkt 08:45:03 Gold +0,08 % 4.070,80 USD 22:59:59 Silber +0,43 % 58,91 USD 22:59:55 Brent 0,00 % 96,78 USD 22:59:55 WTI 0,00 % 89,31 USD 22:59:59 Bitcoin +0,21 % 64.447,15 USD 07:18:55 EUR/USD -0,32 % 1,13750 USD 23:29:21 EUR/GBP 0,00 % 0,85320 GBP 06:49:20 EUR/CHF +0,06 % 0,92970 CHF 06:49:20 EUR/JPY +0,08 % 186,245 JPY 23:29:21

M5Burner: Flash-Tool für M5Stack-Geräte potenziell gefährlich

Technologie

Inhaltsverzeichnis M5Stack-Geräte wie der Cardputer ADV werden über M5Burner verwaltet: Das offizielle Desktop-Tool erlaubt es, Firmware zu durchsuchen, herunterzuladen und direkt auf die Hardware zu flashen. Doch wer M5Burner im Netz betreibt, geht ein erhebliches Risiko ein – das hat unser Leser und Sicherheitsforscher „malloc“ in einer detaillierten Analyse aufgedeckt. Weiterlesen nach der Anzeige Viele Schwachstellen Der User malloc hat den Electron-basierten Closed-Source-Client (frühere Versionen waren noch Open Source) dekompiliert und dabei eine ganze Reihe von Problemen gefunden: Remote Code Execution beim Start: M5Burner lädt beim Start eine Seite über unverschlüsseltes HTTP in ein Electron-Fenster, das mit vollem Node.js-Zugriff läuft: Ein Angreifer im selben Netz kann so beliebigen Code einschleusen, ohne dass der Nutzer etwas anklicken muss. Unsicherer Auto-Updater: Updates werden per HTTP ohne Signaturprüfung oder Checksummen heruntergeladen und direkt ins App-Verzeichnis entpackt. Ein klassischer Angriffspunkt für On-Path-Angreifer. Command Injection via WLAN-SSID: Die WLAN-SSID des aktuell verbundenen Netzes wird ungefiltert in Shell-Befehle eingebaut (auf Linux, Windows und macOS), ein präparierter SSID-Name reicht für Codeausführung. Klartext-HTTP für authentifizierte API-Calls: Account-Token und Firmware-Management-Anfragen gehen unverschlüsselt über Port 80. So genügt passives Mitlesen im selben WLAN zum Token-Diebstahl. WLAN-Passwort per IPC abrufbar: Jeder im Fenster ausgeführte Code kann das Passwort des aktuellen WLANs per IPC-Nachricht abfragen und das ohne Nutzerdialog. Hardkodierte Zugangsdaten: Im App-Bundle steckt ein statisches HTTP-Basic-Auth-Credential, das in jeder Installation identisch ist. Wer M5Burner aktuell nutzt, sollte das Tool zumindest nicht in öffentlichen oder nicht vertrauenswürdigen WLANs starten. Für Login, Firmware-Verwaltung und Flashen steht m5uploader als quelloffene Alternative (s.u.) bereit. Eigentlich unnötig unsicher Die meisten betroffenen M5Stack-Server unterstützen laut Tests von malloc HTTPS bereits problemlos. Die App nutzt es schlicht nicht konsequent. So wurde jeder genutzte Host geprüft. Mit einer Ausnahme (einem Media-Token-Endpunkt auf Port 5003 ohne TLS-Support) wäre ein simples Umstellen der URLs auf https:// bereits ein großer Schritt für die Sicherheit gewesen. Electron bietet zudem sichere Standardeinstellungen (nodeIntegration: false, contextIsolation: true), die M5Burner aktiv deaktiviert. Versuch der Responsible Disclosure Weiterlesen nach der Anzeige Bevor malloc seine Analyse veröffentlichte, versuchte er zunächst, M5Stack privat zu kontaktieren. Er suchte nach einer security.txt, einem SECURITY.md im GitHub-Repository des Unternehmens sowie nach einem dedizierten Sicherheitskontakt auf der Website und fand nichts. Da kein privater Meldeweg existierte, entschied er sich, die Schwachstellen direkt öffentlich zu machen. Der Blogpost ist damit gleichzeitig die Erstmeldung an den Hersteller. malloc schreibt dazu selbst, er hätte eine private Meldung bevorzugt, ihm fehlte schlicht die Adresse dafür. Die beschriebene RCE-Lücke ist damit zum Zeitpunkt der Veröffentlichung gegen die aktuelle, ausgelieferte Version von M5Burner aktiv ausnutzbar. Open-Source-Ersatz Weil malloc M5Burner nach der Analyse nicht mehr gegen sein eigenes Konto laufen lassen wollte, hat er kurzerhand einen eigenen Client entwickelt und auf GitHub veröffentlicht: m5uploader (github.com/cryptspeak/m5uploader). Das Python-Tool setzt konsequent auf HTTPS mit Zertifikatsprüfung, verzichtet auf einen eingebetteten Browser und speichert den Session-Token im OS-Keychain. Ein Auto-Updater fehlt bewusst – stattdessen gibt es nur einen Hinweis auf neue Versionen. Firmware-Flashing via esptool ist inzwischen ebenfalls integriert.

← Zurück zu News

Bereit für Ihre kostenlose E-Mail?

512 MB Speicher, modernes Webmail und ein News-Portal — kostenlos starten.

Jetzt kostenlos registrieren