Heartbleed lässt grüßen: Wieder kritische Lücke in OpenSSL

Das OpenSSL-Projekt warnt wieder vor einer kritischen Lücke ihrer Verschlüsselungssoftware. Findige Angreifer könnten die Schwachstelle ausnutzen und ein normales Zertifikat zur Zertifizierungsstelle "adeln". [...]

Wie das OpenSSL-Projekt in seinem heute veröffentlichten Security-Advisory schreibt, handelt es sich um eine Sicherheitslücke die sich auftut, wenn das Validieren einer Zertifikatskette fehlschlägt. Die Software versucht dann offenbar, gleich eine neue Zertifikatskette aufzubauen, prüft dabei aber die Eigenschaften der Zertifikate nur noch schlampig. Angreifer könnten so ihre falschen Zertifikate an bestimmten Checks „vorbeischleusen“ und damit beispielsweise einen Man-in-the-Middle-Angriff ausführen.

Die Lücke wurde von den Entwicklern Adam Langley und David Benjamin entdeckt, die bei Google bzw. dem von Google verwendeten OpenSSL-Fork BoringSSL (findet teilweise in Chrome/Android Anwendung) arbeiten. Der nun erhältliche Fix wurde auch vom BoringSSL-Team entwickelt. Die Verbreitung dieser Lücke ist nicht so groß wie beim Heartbleed-Bug (der noch monatelang nicht überall ausgemerzt war bzw. ist), da sie nur die kürzlich eingeführten 1.0.1- und 1.0.2-Reihen der Software betrifft.

Dennoch sollte das Update überall durchgeführt werden, wo OpenSSL 1.0.2b/1.0.2c bzw. OpenSSL 1.0.1n/1.0.1o im Einsatz sind. Die aktuellen, gefixten Releases lauten 1.0.2d bzw. 1.0.1p.

Kevin Bocek, VP Sicherheitsstrategie und Threat Intelligence bei Venafi​, kommentiert die neue OpenSSL-Lücke folgendermaßen: „Angreifer wissen, dass die meisten Unternehmen nicht in der Lage sind, ungewöhnliche Zertifikate, die Systeme und Nutzer in ihren Netzwerken, Geräten und Anwendungen authentifizieren, zu ermitteln oder auf diese zu reagieren, also nutzen sie sie aus. Genau das ist die Angst bei dieser neu entdeckten Schwachstelle. Globale Unternehmen verfügen üblicherweise über zehntausende Schlüssel und Zertifikate, und die meisten von ihnen führen kein genaues Bestandsverzeichnis, wissen nicht, wo sie eingesetzt sind und wer sie nutzt, und verfügen nicht über die geeigneten Systeme, sie zu sichern. Gestohlene Zertifikate sind genau das Eingangsportal, das Angreifer brauchen, und das zu weiteren, noch schädlicheren Angriffen führen kann. SSL und SSH verhüllen den Kommunikationskanal der Angreifer und machen ihn nahezu unsichtbar – und genau darauf sind Angreifer aus, um ihre Cyberverbrechen begehen zu können. Unternehmen müssen die eingesetzten Zertifikate und Schlüssel, die sie verwenden, besser in den Griff bekommen, d.h. sie müssen wissen, welche Zertifikate vertrauenswürdig sind, und wo auf Servern und Geräten sie sich befinden. Bevor das nicht der Fall ist, werden wir noch bei vielen anderen Unternehmen Schwachstellen und erfolgreiche Großangriffe erleben.“ (rnf)


Mehr Artikel

Die beiden Sprecherinnen von Women@DSAG: (links) Franziska Niebauer, Beraterin für SAP IS-H bei der Helios Kliniken GmbH, und Anna Hartmann, Geschäftsführerin der in4MD Service GmbH (c) Bild links: Helios Kliniken GmbH; Bild rechts: www.AndreasLander.de
News

Chancengleichheit der Geschlechter – überbewertet oder wichtiger denn je?

In den USA schaffen Großkonzerne auf Geheiß Donald Trumps ihre Diversitätsprogramme ab. Auch in Europa folgen Unternehmen dem „Anti-Woke-Kurs“. Die DSAG nahm dies zum Anlass, bei den Mitgliedern des Frauennetzwerks Women@DSAG nachzufragen, wie es derzeit um die Chancengleichheit der Geschlechter im Job steht. 139 Frauen aus Deutschland, Österreich und der Schweiz nahmen an der Umfrage teil. […]

"Sammlung allerhand auserlesener Reponsorum […]", Johann Hieronymus Hermann, 1736 (c) Österreichische Nationalbibliothek
News

Kulturpool – digitalisiertes Kulturerbe

Einer der Vorteile der Digitalisierung ist, dass Kulturgüter zunehmend auch in digitalisierter Version für alle online zugänglich vorliegen. So versammelt das zentrale Suchportal für digitalisiertes Kulturerbe in Österreich, Kulturpool, 1,6 Millionen Objekten, darunter historische Handschriften, Bücher, Kunstwerke und vieles mehr. Einer der Hauptbeiträger von Kulturpool ist die Österreichische Nationalbibliothek. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*