Der unabhängige IT- und Tech-Kanal!
internet.board.entertainment.games.hardware

SSL-Schwachstelle entdeckt (Update)

Das SSL- und TLS-Protokoll standen in der letzten Zeit mehrfach wegen Sicherheitsproblemen im öffentlichen Interesse. Nun wurde eine neue Schwachstelle bekannt - diesmal kein Implementierungs-, sondern ein Designfehler.

SSL wird vor allem zur Absicherung von Internet-Transaktionen, beispielsweise beim Einkauf oder Online-Banking, benutzt. Daneben werden aber auch andere Dienste wie E-Mail oder IRC teilweise mit Hilfe von SSL abgesichert. All diese Dienste sind nun verwundbar, wenn die heute bekannt gewordene Schwachstelle ausgenutzt wird. Diese erlaubt es Angreifern, in geschützte Verbindungen eigene Inhalte einzuschleusen. So könnte beispielsweise Schadcode oder auch Überwachungs-Software verteilt werden oder es könntem jemandem kompromittierende Inhalte untergeschoben werden.

Die Schwachstelle beruht auf einem Designfehler bei der Neuaushandlung der Parameter einer bestehenden TLS-Verbindung (TLS Renegotiation). Diese findet immer dann statt, wenn man einen geschützten Bereich betritt und eine erneute Überprüfung des Zertifikats vorgenommen wird. Das Protokoll sieht hierbei offenbar keine eindeutig authentifizierte Zuordnung eines Client-Requests auf eine bestimmte URL zu dem anschließend ausgelieferten Client-Zertifikat vor - der Server nimmt es einfach als korrekt an. Die Entdecker der Probleme sprechen daher in diesem Zusammenhang von einem "Authentication Gap".

Diese Schwachstelle können sich Angreifer zunutze machen, indem sie sich in die Verbindung zwischen Client und Server einklinken und selbst eine SSL-Verbindung mit dem Server aufbauen, die unvollendet bleibt. Anschließend schickt der Angreifer an den Server einen HTTPS-Request auf einen geschützten Bereich. Der Server startet daraufhin eine Neuaushandlung für eine völlig neue Verbindung startet und fordert das Client-Zertifikat an - wobei besagte Schwachstelle zum Tragen kommt. Alle folgenden Pakete leitet der Angreifer nun unverändert zwischen Server und Client weiter. Abschließend wird der HTTP-Request des Angreifers im Kontext des Clients ausgeführt, beispielsweise ein POST-Request für ein geschütztes Formular. Nun kann der Angreifer seine Inhalte in die Verbindung einschmuggeln.

Verwundbar für diesen Angriff sind nachweislich zumindest Microsofts Webserver-Software sowie der beliebte Open Source-Webserver Apache. Auch bei OpenSSL konnte der Angriff erfolgreich durchgeführt werden. Es gibt bereits einen Patch. Dabei handelt es sich aber um einen reinen Workaround - das Neuaushandeln der Verbindung wird unterbunden. Über eine grundsätzliche Lösung des Problems wird noch diskutiert.

Quelle: heise Security

Bildquelle: Arno Skatas

Update:

Bei OpenSSL hat man nach Angaben von heise mittlerweile reagiert. Die neueste Version OpenSSL 0.9.8l soll für den Angriff nicht mehr anfällig sein. Es handelt sich hierbei allerdings ebenfalls um einen reinen Workaround, bei dem die Renegotiation unterbunden wird. Sicherheitsexperten warnen, dass dieses Vorgehen unter Umständen auch zu Funktionsstörungen führen könnte, weswegen man den Patch vor dem produktiven Einsatz ausführlich mit Servern und Clients testen sollte. (Annika Kremer)

Annika Kremer am Samstag, 07.11.2009 16:52 Uhr

tagsTags: it-sicherheit

Bookmark and Share
Rating Rating Rating
 
Weitere interessante News
3 Reaktionen zu dieser Nachricht
  • Farzi am 08.11.2009 10:02:49

    Gut, dass darüber endlich mal berichtet wird. ...

  • robsta77 am 07.11.2009 17:28:10

    diese Schwachstelle gibt es schon ewig :mad: ...

  • markus4321 am 05.11.2009 21:01:35

    Diese Schwachstelle ist doch schon lange bekannt. Erfahrene ITs decken sie zumeist selbst ab. Soweit mir bekannt, gibt es sogar Schadcode, der explizit das "einklinken" in SSL an seinen Master weiterleitet. Dieser hat dann zugriff auf jegliche interessanten Infos. Panik besteht hierbei sicherlich ...

  • Annika_Kremer am 05.11.2009 17:57:51

    SSL-Schwachstelle entdeckt Das SSL- und TLS-Protokoll standen in der letzten Zeit mehrfach wegen Sicherheitsproblemen im öffentlichen Interesse. Nun wurde eine neue Schwachstelle bekannt - diesmal kein Implementierungs-, sondern ein Designfehler. [url=http://www.gulli.com/news/ssl-schwachstelle-e ...

weitere Kommentare lesen     Nachricht kommentieren

 
Fotostrecke
News [Kurioses]

Apple filterte den Begriff "Jailbreak" im iTunes Store

Lars Sobiraj am 20.05.2012, 16:54 Uhr

befreit: ipad 3 & iphone 4s

Im US-amerikanischen iTunes Store wurden statt dem Begriff "Jailbreak" lediglich Sternchen zwischen dem Anfangs- und Endbuchstaben angezeigt. Davon waren letztlich alle Kategorien betroffen. So wurden neben Apps auch Klingeltöne, Podcasts, Musikstücke, ganze Alben und eBooks zensiert angezeigt. Laut den Untersuchungen von Shoutpedia waren mehrere Monate lang 95% aller Begriffe davon betroffen.

mehr mehr lesen...

Browsergames
Gondal World

TOPTIPP: Gondal World

Kämpfe als Held in diesem einzigartigen Fantasy Game. Viele Gefahren und Abenteuer erwarten dich! Escaria spielen

Escaria

Escaria

Erschaffe deine eigene Insel und erobere die Welt. Krieg oder Wachstum - deine Strategie entscheidet! Escaria spielen

Artyria

Artyria

Werde Gladiator und kämpfe im antiken Zeitalter um Ruhm und Ehre. Gehe Bündnisse mit anderen Spielern ein und kämpft gemeinsam gegen die schrecklichen Barbaren. Artyria spielen

Gondal

Gondal

Ziehe als einsamer Waldläufer oder an der Seite von Kampfgefährten in einem Fantasy-Spiel von Abenteuer zu Abenteuer. Gondal spielen

Last Emperor

Last Emperor

Tritt gegen legendären Samurai aus Japan des 19. Jahrhundert an und werde der gefürchtetste aller Samurai. Last Emperor spielen

Nightcreeps

Nightcreeps

Tritt in eine epische Schlacht zwischen Werwölfen und Vampiren, in der nur die Stärksten überleben werden, ein. Nightcreeps spielen

gulli:picsArtikel empfehlengulli RSS News Feedsgulli RSS NewsPresso Feedsgulli:Newslettergulli twittertgulli bei facebookgulli:news im AppStoreSeitenanfang