Heartbleed lässt grüßen: Wieder kritische Lücke in OpenSSL

Das OpenSSL-Projekt warnt wieder vor einer kritischen Lücke ihrer Verschlüsselungssoftware. Findige Angreifer könnten die Schwachstelle ausnutzen und ein normales Zertifikat zur Zertifizierungsstelle "adeln". [...]

Wie das OpenSSL-Projekt in seinem heute veröffentlichten Security-Advisory schreibt, handelt es sich um eine Sicherheitslücke die sich auftut, wenn das Validieren einer Zertifikatskette fehlschlägt. Die Software versucht dann offenbar, gleich eine neue Zertifikatskette aufzubauen, prüft dabei aber die Eigenschaften der Zertifikate nur noch schlampig. Angreifer könnten so ihre falschen Zertifikate an bestimmten Checks „vorbeischleusen“ und damit beispielsweise einen Man-in-the-Middle-Angriff ausführen.

Die Lücke wurde von den Entwicklern Adam Langley und David Benjamin entdeckt, die bei Google bzw. dem von Google verwendeten OpenSSL-Fork BoringSSL (findet teilweise in Chrome/Android Anwendung) arbeiten. Der nun erhältliche Fix wurde auch vom BoringSSL-Team entwickelt. Die Verbreitung dieser Lücke ist nicht so groß wie beim Heartbleed-Bug (der noch monatelang nicht überall ausgemerzt war bzw. ist), da sie nur die kürzlich eingeführten 1.0.1- und 1.0.2-Reihen der Software betrifft.

Dennoch sollte das Update überall durchgeführt werden, wo OpenSSL 1.0.2b/1.0.2c bzw. OpenSSL 1.0.1n/1.0.1o im Einsatz sind. Die aktuellen, gefixten Releases lauten 1.0.2d bzw. 1.0.1p.

Kevin Bocek, VP Sicherheitsstrategie und Threat Intelligence bei Venafi​, kommentiert die neue OpenSSL-Lücke folgendermaßen: „Angreifer wissen, dass die meisten Unternehmen nicht in der Lage sind, ungewöhnliche Zertifikate, die Systeme und Nutzer in ihren Netzwerken, Geräten und Anwendungen authentifizieren, zu ermitteln oder auf diese zu reagieren, also nutzen sie sie aus. Genau das ist die Angst bei dieser neu entdeckten Schwachstelle. Globale Unternehmen verfügen üblicherweise über zehntausende Schlüssel und Zertifikate, und die meisten von ihnen führen kein genaues Bestandsverzeichnis, wissen nicht, wo sie eingesetzt sind und wer sie nutzt, und verfügen nicht über die geeigneten Systeme, sie zu sichern. Gestohlene Zertifikate sind genau das Eingangsportal, das Angreifer brauchen, und das zu weiteren, noch schädlicheren Angriffen führen kann. SSL und SSH verhüllen den Kommunikationskanal der Angreifer und machen ihn nahezu unsichtbar – und genau darauf sind Angreifer aus, um ihre Cyberverbrechen begehen zu können. Unternehmen müssen die eingesetzten Zertifikate und Schlüssel, die sie verwenden, besser in den Griff bekommen, d.h. sie müssen wissen, welche Zertifikate vertrauenswürdig sind, und wo auf Servern und Geräten sie sich befinden. Bevor das nicht der Fall ist, werden wir noch bei vielen anderen Unternehmen Schwachstellen und erfolgreiche Großangriffe erleben.“ (rnf)


Mehr Artikel

Die Teilnehmer des Roundtables (v.l.n.r.): Roswitha Bachbauer (CANCOM Austria), Thomas Boll (Boll Engineering AG), Manfred Weiss (ITWelt.at) und Udo Schneider (Trend Micro). (c) timeline/Rudi Handl
News

Security in der NIS2-Ära

NIS2 ist mehr ein organisatorisches Thema als ein technisches. Und: Von der Richtlinie sind via Lieferketten wesentlich mehr Unternehmen betroffen als ursprünglich geplant, womit das Sicherheitsniveau auf breiter Basis gehoben wird. Beim ITWelt.at Roundtable diskutierten drei IT-Experten und -Expertinnen über die Herausforderungen und Chancen von NIS2. […]

Christoph Mutz, Senior Product Marketing Manager, AME, Western Digital (c) AME Western Digital
Interview

Speicherlösungen für Autos von morgen

Autos sind fahrende Computer. Sie werden immer intelligenter und generieren dabei jede Menge Daten. Damit gewinnen auch hochwertige Speicherlösungen im Fahrzeug an Bedeutung. Christoph Mutz von Western Digital verrät im Interview, welche Speicherherausforderungen auf Autohersteller und -zulieferer zukommen. […]

Andreas Schoder ist Leiter Cloud & Managend Services bei next layer, Alexandros Osyos ist Senior Produkt Manager bei next layer. (c) next layer
Interview

Fokus auf österreichische Kunden

Der österreichische Backup-Experte next layer bietet umfassendes Cloud-Backup in seinen Wiener Rechenzentren. Im Interview mit ITWelt.at erläutern Andreas Schoder, Leiter Cloud & Managed Services, und Alexandros Osyos, Senior Produkt Manager, worauf Unternehmen beim Backup achten müssen und welche Produkte und Dienstleistungen next layer bietet. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*