Blog

ClickShare-Sicherheitslücken wurden möglicherweise gepatcht, verbergen jedoch ein viel größeres Problem

September 28, 2020
Matias Madou, Ph.D.

Eine Version dieses Artikels erschien in DevOps.com. Es wurde hier für die Syndizierung aktualisiert und enthält interaktive Links zu Sicherheitslücken.

Ich denke, wir können uns alle an eine Zeit in letzter Zeit erinnern, in der jemand in einer Besprechung oder auf einer Konferenz Probleme mit der Präsentationstechnologie hatte. Es kommt so oft vor, dass man zumindest am Anfang fast ein schweres Erlebnis erwartet. Kein Wunder also, dass die nahtlose App von ClickShare bei den Endbenutzern sofort beliebt war. Für sie gibt es nichts Einfacheres, als eine ClickShare-Anwendung zu verwenden, um eine Präsentation von ihrem Laptop, Tablet oder Smartphone auf eine große Leinwand oder einen Projektor im Konferenzraum zu übertragen. Der in Belgien ansässige Anbieter von digitalen Projektions- und Bildgebungstechnologien Barco hat seine Automatisierungsplattform so konzipiert, dass sie auf diese Weise funktioniert, und große Unternehmen haben das Konzept angenommen. FutureSource Consulting stellt Der Marktanteil von Barco 29% im Bereich Konferenztechnik, mit Integration in 40% aller Fortune-1.000-Unternehmen.

Wenn Forscher von F-Secure enthüllt im Dezember dass die scheinbar harmlose Automatisierungsplattform voller Sicherheitslücken war, löste in der Geschäftswelt Schockwellen aus. Die aufgedeckten Sicherheitslücken sind kritischer Natur und könnten potenziell eine beliebige Anzahl bösartiger Aktivitäten ermöglichen.

Forscher demonstrierten wie die Sicherheitslücken es Remote-Benutzern ermöglichen könnten, aktive Präsentationen auszuspionieren, Hintertüren zu sicheren Netzwerken einzurichten oder sogar einen Spyware-Verteilungsserver zu konfigurieren, der jeden Benutzer infiziert, der sich mit einem Barco-Gerät verbindet. Plötzlich sahen sich Unternehmen mit der Aussicht konfrontiert, dass schwerwiegende Sicherheitsprobleme direkt in Konferenzräumen und Büros im gesamten Unternehmen installiert werden könnten. Und aufgrund der Art der Sicherheitslücken könnte ein einziges kompromittiertes Gerät eine netzwerkweite Sicherheitsverletzung unterstützen.

„Ein Angreifer, der erfolgreich ein Gerät kompromittiert hat, erhält die Möglichkeit, jedes Gerät zu entschlüsseln und gültige verschlüsselte Bilder für jedes Gerät zu erstellen, egal ob innerhalb einer Familie oder familienübergreifend“, schrieben Vertreter von F-Secure in ihrem Bericht. „Darüber hinaus kann sich ein solcher Angreifer Zugriff auf vertrauliche Daten im Ruhezustand verschaffen, z. B. auf das konfigurierte Wi-Fi-PSK und Zertifikate.“

Es ist Barco zuzuschreiben, dass es bei der Veröffentlichung von Patches und Korrekturen für die in seinen Produkten festgestellten Sicherheitslücken äußerst proaktiv war. Sicherheitsanbieter Tenable kürzlich veröffentlicht ein Bericht, der 15 Sicherheitslücken in acht Präsentationstools aufzeigt, darunter Barco. Im Februar war nur Barco aktiv an der Bereitstellung von Problembehebungen beteiligt.

Obwohl einige der Barco-Schwachstellen Hardwareänderungen erfordern (und deren Implementierung ein Albtraum sein wird, wenn ein Unternehmen in diesem Maße handelt, um sie überhaupt abzusichern), können viele von ihnen mit Software-Patches behoben werden. Das gibt den meisten Unternehmensanwendern einen scheinbar guten Plan, um ihre unmittelbaren Probleme zu lösen, aber sie sind sich derzeit kaum im Klaren. Die Probleme mit Barco sind nur die Spitze des Eisbergs, wenn es um den Umgang mit Sicherheitslücken in bekannten Hard- und Softwareprodukten geht.

Die Wurzel des Problems

Jetzt, da die unmittelbaren Probleme gelöst sind, müssen wir uns fragen, wie Geräte mit schwerwiegenden Sicherheitslücken in Tausenden von Konferenzräumen weltweit gelandet sind oder warum sie überhaupt so schlecht entworfen und programmiert waren. Es ist nicht so, dass das F-Secure-Team Zero-Day-Schwachstellen oder bisher unbekannte Sicherheitslücken aufgedeckt hätte. Zehn der in den Barco-Produkten entdeckten Fehler standen im Zusammenhang mit bekannten, häufige Sicherheitslücken wie Code-Injection-Angriffe. Die meisten waren bereits als Common Vulnerabilities and Exposures (CVE) gekennzeichnet.

Wie wurden also jahrzehntelange CVEs in moderne Präsentationstools codiert oder sogar fest verdrahtet? Die einzig mögliche Antwort ist, dass die Entwickler entweder nichts von ihnen wussten oder dass der Sicherheit bei der Entwicklung der Barco-Geräte keine Priorität eingeräumt wurde. Leider ist dies eine häufige Situation und sicherlich nicht nur den Barco-Teams vorbehalten.

Der beste Zeitpunkt, um eine Sicherheitslücke zu beheben, ist während der Entwicklung einer Anwendung, lange bevor sie an die Benutzer gesendet wird. Der schlimmste (und teuerste) Zeitpunkt ist, nachdem ein Produkt bereitgestellt wurde oder nachdem es von Angreifern ausgenutzt wurde. Dies kann eine schwierige Lektion sein, und eine, die Barco sicherlich lernen wird, da sein einst undurchdringlicher Marktanteil nach diesem Sicherheitsfiasko einen Schlag erleidet.

Es ist nicht einfach, Sicherheitsupdates wieder in den Entwicklungsprozess zu verlagern, aber in der heutigen Welt, in der selbst scheinbar einfache Geräte wie Präsentationstools überraschend komplex sind und auch mit allem anderen vernetzt sind, notwendig. In diesem Umfeld muss Sicherheit zu einer bewährten Unternehmenspraxis werden. Es spielt keine Rolle, ob ein Unternehmen Apps für soziale Medien programmiert oder intelligente Toaster herstellt, Sicherheit muss in jeder Facette eines Unternehmens berücksichtigt werden.

Das Ziel der DevSecOps-Bewegung, bei der Entwicklungs-, Sicherheits- und Betriebsteams zusammenarbeiten, um sichere Software und Produkte zu programmieren und bereitzustellen, ist das Ziel der DevSecOps-Bewegung, Best Practices im Bereich Sicherheit zu priorisieren und sie zu einer gemeinsamen Verantwortung zu machen. Es erfordert einen ebenso großen Kulturwandel wie alles andere. Die neue Denkweise muss darin bestehen, dass die Bereitstellung eines funktionierenden Produkts mit Sicherheitslücken genauso ein Fehlschlag ist wie die Entwicklung eines Produkts, das seine Hauptfunktion nicht erfüllen kann.

In einer gesunden DevSecOps-Umgebung sollte jeder, der mit Software in Berührung kommt, sicherheitsbewusst sein und die Entwickler sollten regelmäßig geschult werden, um zu verhindern, dass katastrophale Fehler in ihre Arbeit aufgenommen werden. Hätten die Teams, die für Barco arbeiten, Sicherheit als gemeinsame Verantwortung betrachtet, hätte es eine so große Sammlung von Sicherheitslücken, einschließlich jahrzehntelanger CVEs, auf keinen Fall in ihre Präsentationstools geschafft.

Der sichere Weg vorwärts

Niemand möchte der nächste Barco sein, der erklären muss, warum bekannte Sicherheitslücken über seine Geräte in Tausenden von Unternehmensnetzwerken auf der ganzen Welt verbreitet wurden. Um dieses Schicksal zu vermeiden, sollten Unternehmen, die Software oder intelligente Hardware entwickeln, Sicherheit sofort als gemeinsame Verantwortung und als bewährte organisatorische Praxis priorisieren. Die Erstellung eines gesunden DevSecOps-Programms wird Zeit in Anspruch nehmen und wahrscheinlich auch einen Kulturwandel erfordern, aber die Ergebnisse werden die Mühe mehr als wert sein. Robustes DevSecOps kann Sicherheitslücken vernichten, lange bevor sie Probleme verursachen.

Für Unternehmen, die Produkte und Software kaufen, liegt es in ihrem besten Interesse, Unternehmen zu unterstützen, die DevSecOps eingeführt haben. Dies wird wesentlich dazu beitragen, sicherzustellen, dass die von ihnen erhaltenen Geräte und Software keine tickenden Zeitbomben sind, die darauf warten, von immer erfahreneren Angreifern ausgenutzt zu werden.

Schauen Sie sich das an Sicherer Codekrieger Blogseiten mit mehr Informationen über DevSecOps und darüber, wie Sie Ihr Unternehmen und Ihre Kunden vor den verheerenden Auswirkungen von Sicherheitslücken und Sicherheitslücken schützen können.

Möchten Sie tief in die Sicherheitslücken eintauchen, die Barco erlebt hat?

Spiele diese spielerischen Herausforderungen auf:

Slogan

Govern AI-driven development before it ships

Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.

book a demo
Slogan

Explore more blogs

Lorem ipsum diam quis enim lobortis scelerisque fermentum dui faucibus in ornare quam viverra orci sagittis eu volutpat odio facilisis.

browse all
Case Study
Filter Label
This is some text inside of a div block.

Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Learn More
Case Study
Filter Label
This is some text inside of a div block.

Security as culture: How Blue Prism cultivates world-class secure developers

Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

Learn More
Case Study
Filter Label
This is some text inside of a div block.

One Culture of Security: How Sage built their security champions program with agile secure code learning

Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Enabler 7: Developer Recognition

Recognition fuels participation. Enabler 7 celebrates developer achievement loudly, with rewards and exclusive swag that mark real, earned secure coding wins.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Named in the Gartner® Hype Cycle™ for Application Security 2026

Secure Code Warrior is named in the Gartner® Hype Cycle™ for Application Security, 2026 for Agentic Coding Security and Secure Coding Training. Here's why.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Are you a CISO or Engineering Leader worried about the Security and Cost of LLM code generation?

Review the SCW AI Trust Index, our proprietary LLM benchmarking data, before going all-in on an AI model.

Learn More

Secure AI-driven development before it ships

See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.

Demo buchen
No items found.