Lücke im SSL-Protokoll ermöglicht Passwort-Klau

Sicherheitslücken Der Student Anil Kurmus hat es geschafft, die kürzlich entdeckte Sicherheitslücke im SSL/TLS-Protokoll praktisch für Angriffe zu nutzen. Augenscheinlich ist es ihm gelungen, Passwörter von Twitter auszulesen.

Bei diesen Versuchen hat er eine Man-in-the-Middle-Attacke durchgeführt und letztlich unter Beweis gestellt, dass die Lücke zwar exotisch sei, in der Praxis aber durchaus relevant sein kann. In technischer Hinsicht hatte Kurmus an den verschlüsselten HTTPS-Request eine eigene Twitter-Nachricht angehängt.


Wegen der TLS-Renegotiation-Schwachstelle erhielt Kurmus den vollständigen HTTP-Request des Opfers in Form von einem Tweet. Darin enthalten sind sowohl der Benutzername als auch das zugehörige Passwort in Base64 kodiert. Eine Entschlüsselung dieser Daten war offenbar ohne größere Mühen möglich.

Die Betreiber von Twitter wurden vermutlich im Vorfeld über diesen Sachverhalt informiert und haben die Lücke bereits geschlossen. Einen offiziellen Patch für dieses seit Anfang Oktober bekannte Problem an sich gibt es nach wie vor nicht.

Bislang haben lediglich die Entwickler von OpenSSL reagiert und die TLS-Renegotiations mit einem Patch unterbunden.
Diese Nachricht empfehlen:
 
Na super. Kann man nun nichtmal meh Seiten mit SSL trauen? Scheiß Onlinekriminalität!
 
@tobi89: Ohne Onlinekriminalität gäbe es nicht einmal Seiten die SSL verschlüsselt wären...
 
@XP SP4: Wo du Recht hast, hast du Recht.
 
@tobi89: Was hat das bitte mit "Onlinekriminalität" zu tun? Es ist ein Software Problem, mehr nicht. Lücke wird gestopft und das Problem ist aus der Welt, dass man dies für illegale Zwecke verwenden kann, ist klar, nur kann man sehr, sehr vieles für illegale Zwecke verwenden. Man sollte nicht alles und jeden in ein Topf werfen. mfg
 
Nur ne Ausrede von Winfuture den lang erwartenden SSL Support weiter zu verzögern :D


Alle Kommentare zu dieser News anzeigen

Schreiben Sie uns Ihre Meinung, bewerten Sie Kommentare oder diskutieren Sie mit anderen WinFuture.de Lesern!

Melden Sie sich jetzt kostenlos an
oder verwenden Sie Ihren bestehenden Zugang.

WinFuture Mobil

WinFuture.mbo QR-Code Auch Unterwegs bestens informiert!
Nachrichten und Kommentare auf
dem Smartphone lesen.

Folgt uns auf Twitter

WinFuture bei Twitter

Interessante Artikel & Testberichte

Community

  • Neue Kommentare
  • Neue Mitglieder

WinFuture wird gehostet von Artfiles

TechNet Online

Security-Tipps