
Exploit für CVE-2016-1494, der das Fälschen von Signaturen von RSA-Schlüsseln mit niedrigen Exponenten ermöglicht
Ausgehend von einer Schwachstelle oder Sicherheitslücke, die entweder vom Lehrer vorgeschlagen oder von Ihnen selbst gewählt wird (die im Zusammenhang mit dem vorgeschlagenen Thema stehen muss):
Geben Sie an, welcher Dienst oder welches Programm kompromittiert wurde und welche Art von Kompromittierung vorliegt.
Erklären Sie die Schwachstelle und beschreiben Sie den Mechanismus, der ihre Ausnutzung ermöglicht.
Betrifft diese Schwachstelle Client- oder Servermaschinen?
Beschreiben Sie eine typische IT-Architektur, die an der Ausnutzung dieser Schwachstellen beteiligt sein könnte. Dies kann in Form eines Schemas erfolgen, in dem Folgendes beschrieben wird:
die eingesetzten Dienste,
die betroffenen Maschinen (Clients und Server),
die Netzwerkgeräte,
die Verbindungsnetze.
Diese Beschreibung vorausgesetzt: Welche Maßnahmen würden Sie als Systemadministrator in einem Netzwerk, das möglicherweise betroffene Maschinen enthält, im Hinblick auf den Bericht empfehlen, um:
die Auswirkungen der Ausnutzung dieser Schwachstellen zu begrenzen?
zu verhindern, dass sie ausgenutzt werden können?
Für diese Schwachstelle schlagen Sie ein Experiment vor, um die Schwachstelle und ihre Ausnutzung nachzuweisen:
Einrichten einer virtuellen Maschine (kann ein Docker-Image sein) mit dem anfälligen Dienst; der Bericht gibt an, wie diese Maschine erstellt wurde.
Beschreiben Sie ein Verfahren zur Ausnutzung der Schwachstelle und erklären Sie dessen Mechanismus. Diese Ausnutzung kann das Metasploit-Framework oder im Internet verfügbare Exploits verwenden (unter Angabe Ihrer Quellen).
Fügen Sie der Arbeit ein Glossar der verwendeten Begriffe bei.
Fügen Sie der Arbeit alle verwendeten Referenzen bei.
Diese Arbeit ist zweimal durchzuführen, einmal vor Ende Dezember und einmal im Januar, und es wird eine Peer-Evaluation organisiert, damit Sie voneinander profitieren können. Die Note berücksichtigt die geleistete Arbeit (in Dreiergruppen) sowie die von jedem Einzelnen durchgeführten Bewertungen (individuell).