{"id":210239,"date":"2018-10-07T00:50:00","date_gmt":"2018-10-06T22:50:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=210239"},"modified":"2021-02-10T14:10:03","modified_gmt":"2021-02-10T13:10:03","slug":"skype-ermglicht-systembernahme-in-debian","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/10\/07\/skype-ermglicht-systembernahme-in-debian\/","title":{"rendered":"Skype erm&ouml;glicht System&uuml;bernahme in Debian"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Es ist eine \u00e4u\u00dferst unsch\u00f6ne Geschichte: Skype erm\u00f6glicht unter Debian die komplette \u00dcbernahme des Systems durch Microsoft. Ist ein privater Key bekannt, lie\u00dfe sich das System manipulieren oder Malware einschlie\u00dfen. Man sollte also auf die Installation von Skype verzichten oder dieses in einem isolierten Container installieren.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/591531ea288a4b0096fcf78273fcdacc\" alt=\"\" width=\"1\" height=\"1\" \/>Die Information d\u00fcmpelt bereits einige Tage bei mir herum. Ich bin auf seclist.org auf den entsprechenden Sicherheitshinweis <a href=\"https:\/\/seclists.org\/fulldisclosure\/2018\/Sep\/53\" target=\"_blank\" rel=\"noopener\">Skype Debian package: allows complete machine takeover for Microsoft<\/a> gesto\u00dfen. Enrico Weigelt, Metux IT Consult, beschreibt dort bereits am 25. September 2018 den als kritisch anzusehenden Fehler. Das Problem beschreibt er folgenderma\u00dfen:<\/p>\n<blockquote><p>\u00a0 The Skype debian packege for Skype (even when not installed via their<br \/>\noffical repo) automatically installs apt configuration that adds<br \/>\nMicrosoft's apt repo to the system's package sources.<\/p>\n<p>That way, Microsoft (or anybody holding their repo's private key)<br \/>\ncan easily inject malicious packages via regular update and replace<br \/>\ndistro packages w\/ their own manipulated ones.<\/p><\/blockquote>\n<p>Das Microsoft apt repo wird zu den Paket-Quellen des Systems hinzugef\u00fcgt. Damit kann Microsoft, oder jeder, der deren privaten Schl\u00fcssel f\u00fcr das repo kennt, die Pakete der Distribution austauschen und Malware einschleusen. Eine Sachlage, die einfach nicht tolerierbar ist.<\/p>\n<p>Enrico Weigelt schl\u00e4gt dann auch folgerichtig vor, dass Microsoft alle apt-Konfigurationsmaterialien aus .deb entfernen. Bis Microsoft reagiert hat, k\u00f6nnen Nutzer von Debian nur folgendes machen:<\/p>\n<p>a) Die Skype apt config (<em>sources.list<\/em> Eintrag und den Microsoft apt Key) sofort nach der Installation entfernen.<\/p>\n<p>b) Oder das Skype-Paket, vor der Installation auf eine Produktiv-Maschine, <a href=\"https:\/\/debiananwenderhandbuch.de\/debian-pakete-manuell-entpacken.html\" target=\"_blank\" rel=\"noopener\">entpacken<\/a> und dann manuell (ohne die <a href=\"https:\/\/linux.die.net\/man\/5\/apt.conf\" target=\"_blank\" rel=\"noopener\">apt config<\/a>) <a href=\"https:\/\/wiki.ubuntuusers.de\/Grundlagen_der_Paketerstellung\/\" target=\"_blank\" rel=\"noopener\">neu packen<\/a><\/p>\n<p>c) Oder <a href=\"https:\/\/wiki.ubuntuusers.de\/Apt-Pinning\/\" target=\"_blank\" rel=\"noopener\">Apt-Pinning<\/a> verwenden, um Microsofts Repo auf das Paket 'skypeforlinux' zu begrenzen.<\/p>\n<p>c) Das Paket nur in einem isolierten Container installieren<\/p>\n<p>Die letzte Alternative w\u00e4re, auf Skype unter Debian zu verzichten. Auf keinen Fall darf die z.B. in <a href=\"https:\/\/web.archive.org\/web\/20201130052308\/https:\/\/linuxsuperuser.com\/how-to-install-skype-on-debian-9-ubuntu-18-04\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> angegebene Vorgehensweise verwendet werden. Details sind auf <a href=\"https:\/\/seclists.org\/fulldisclosure\/2018\/Sep\/53\" target=\"_blank\" rel=\"noopener\">seclists.org<\/a> nachzulesen. Das Ganze ist \u00fcbrigens nicht der erste Fall, wie man <a href=\"https:\/\/sourceforge.net\/p\/enigmail\/forum\/support\/thread\/03ebee57\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> nachlesen kann.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Es ist eine \u00e4u\u00dferst unsch\u00f6ne Geschichte: Skype erm\u00f6glicht unter Debian die komplette \u00dcbernahme des Systems durch Microsoft. Ist ein privater Key bekannt, lie\u00dfe sich das System manipulieren oder Malware einschlie\u00dfen. Man sollte also auf die Installation von Skype verzichten oder &hellip; <a href=\"https:\/\/borncity.com\/blog\/2018\/10\/07\/skype-ermglicht-systembernahme-in-debian\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[95,426,2391],"tags":[4305,4328,4362],"class_list":["post-210239","post","type-post","status-publish","format-standard","hentry","category-linux","category-sicherheit","category-skype","tag-linux","tag-sicherheit","tag-skype"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/210239","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=210239"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/210239\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=210239"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=210239"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=210239"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}