Kontakt
QR-Code für die aktuelle URL

Story Box-ID: 657952

cirosec GmbH Ferdinand-Braun-Straße, 4 74074 Heilbronn, Deutschland http://www.cirosec.de
Ansprechpartner:in Frau Daniela Strobel +49 7131 5945560
Logo der Firma cirosec GmbH

Schwerwiegende Schwachstelle im Microsoft Team Foundation Server

Auf IT-Sicherheitskonferenz IT-Defense erstmals gezeigt

(PresseBox) (Heilbronn, )
cirosec, der Spezialist im IT-Sicherheitsbereich, weist auf eine schwerwiegende Schwachstelle im Team Foundation Server von Microsoft hin. Joshua Tiago, Senior Berater bei der cirosec GmbH, stellte heute auf der IT-Sicherheitskonferenz IT-Defense vor, wie er mit Hilfe von manipulierten Unit-Tests die volle Kontrolle über den Team Foundation Server übernehmen kann.

Der Team Foundation Server (TFS) ist das zentrale Produkt von Microsoft für Software-Entwickler, auf dem mehrere Entwickler-Teams gemeinsam an unterschiedlichen Softwareprojekten arbeiten können. Der Server kann sowohl intern im Unternehmen aufgesetzt als auch als Service in der Microsoft Cloud genutzt werden.

Ein ausführliches Rechte- und Rollenkonzept innerhalb des TFS soll eigentlich die Rechte der einzelnen Entwickler begrenzen und die Projekte unterschiedlicher Teams voneinander trennen.

Durch das gezielte Einbringen von bösartigen Unit-Tests kann ein Angreifer die einzelnen Server der TFS-Umgebung unter seine Kontrolle bringen. Dadurch kann er Einblick in sämtliche dort abgelegte Projekte nehmen, unabhängig vom eingestellten Berechtigungsmodell innerhalb des TFS.

cirosec empfiehlt daher, keine gemeinsam genutzte TFS-Installation zu verwenden, wenn Teile oder einzelne Projekte sensibel oder vertraulich sind. Auch die Nutzung des TFS in der Microsoft Cloud sollte gut überlegt sein, da die Schwachstelle auch bei einem Team Foundation Server in der Microsoft-Cloud nachgewiesen wurde und man damit auch in der Cloud das Rechte- und Rollenmodell des TFS aushebeln kann.

Die Schwachstelle wurde vom cirosec-Berater Joshua Tiago im August 2013 an Microsoft gemeldet. Im November 2013 reagierte Microsoft mit dem Hinweis, dass es sich hier nicht um eine Sicherheitslücke, sondern um designbedingtes Verhalten handelt.

Website Promotion

Website Promotion

cirosec GmbH

Die cirosec GmbH ist ein spezialisiertes Unternehmen mit Fokus auf IT- und Informationssicherheit und berät seine Kunden im deutschsprachigen Raum. Das Angebotsspektrum umfasst die Bereiche Konzepte, Reviews und Analysen, Management-Beratung (ISO 27001, Risikomanagement, Erstellung von Prozessen, Policies, Richtlinien), die Durchführung von Audits und Penetrationstests, Incident Response und Forensik, sowie die Konzeption, neutrale Evaluationen und Implementation von Produkten und Lösungen. Die Schwerpunkte der technischen Lösungen liegen auf Applikationssicherheit, Schutz vor gezielten Angriffen, Sicherheit im internen Netz, Netzwerkzugangskontrolle, Bring your own Device, Mobile / Wireless Security, Security Management und Nachvollziehbarkeit administrativer Zugriffe.

Für die oben stehenden Stories, das angezeigte Event bzw. das Stellenangebot sowie für das angezeigte Bild- und Tonmaterial ist allein der jeweils angegebene Herausgeber (siehe Firmeninfo bei Klick auf Bild/Titel oder Firmeninfo rechte Spalte) verantwortlich. Dieser ist in der Regel auch Urheber der Texte sowie der angehängten Bild-, Ton- und Informationsmaterialien. Die Nutzung von hier veröffentlichten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Bei Veröffentlichung senden Sie bitte ein Belegexemplar an service@pressebox.de.
Wichtiger Hinweis:

Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die unn | UNITED NEWS NETWORK GmbH gestattet.

unn | UNITED NEWS NETWORK GmbH 2002–2024, Alle Rechte vorbehalten

Für die oben stehenden Stories, das angezeigte Event bzw. das Stellenangebot sowie für das angezeigte Bild- und Tonmaterial ist allein der jeweils angegebene Herausgeber (siehe Firmeninfo bei Klick auf Bild/Titel oder Firmeninfo rechte Spalte) verantwortlich. Dieser ist in der Regel auch Urheber der Texte sowie der angehängten Bild-, Ton- und Informationsmaterialien. Die Nutzung von hier veröffentlichten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Bei Veröffentlichung senden Sie bitte ein Belegexemplar an service@pressebox.de.