Lücke im SSL-Protokoll ermöglicht Passwort-Klau
Der Student Anil Kurmus hat es geschafft, die kürzlich entdeckte Sicherheitslücke im SSL/TLS-Protokoll praktisch für Angriffe zu nutzen. Augenscheinlich ist es ihm gelungen, Passwörter von Twitter auszulesen.
Bei diesen Versuchen hat er eine Man-in-the-Middle-Attacke durchgeführt und letztlich unter Beweis gestellt, dass die Lücke zwar exotisch sei, in der Praxis aber durchaus relevant sein kann. In technischer Hinsicht hatte Kurmus an den verschlüsselten HTTPS-Request eine eigene Twitter-Nachricht angehängt.
Wegen der TLS-Renegotiation-Schwachstelle erhielt Kurmus den vollständigen HTTP-Request des Opfers in Form von einem Tweet. Darin enthalten sind sowohl der Benutzername als auch das zugehörige Passwort in Base64 kodiert. Eine Entschlüsselung dieser Daten war offenbar ohne größere Mühen möglich.
Die Betreiber von Twitter wurden vermutlich im Vorfeld über diesen Sachverhalt informiert und haben die Lücke bereits geschlossen. Einen offiziellen Patch für dieses seit Anfang Oktober bekannte Problem an sich gibt es nach wie vor nicht.
Bislang haben lediglich die Entwickler von OpenSSL reagiert und die TLS-Renegotiations mit einem Patch unterbunden.
- Nachricht versenden
- Kommentieren
- Hinweis einsenden
Diese Nachricht empfehlen:
Schreiben Sie uns Ihre Meinung, bewerten Sie Kommentare oder diskutieren Sie mit anderen WinFuture.de Lesern!
Melden Sie sich jetzt kostenlos anoder verwenden Sie Ihren bestehenden Zugang.
Neueste Downloads
Verwandte Videos
Beliebt im Preisvergleich
- Sicherheit & Backup:
Neue Nachrichten
Beliebte Nachrichten
Videos
WinFuture Mobil
Auch Unterwegs bestens informiert!Nachrichten und Kommentare auf
dem Smartphone lesen.
Meist kommentierte Nachrichten
Community
- Lastwebpage - vor 0 Sekunden
in der Rubrik News - dodnet - vor 2 Minuten
in der Rubrik News - alh6666 - vor 6 Minuten
in der Rubrik News - oversoul - vor 7 Minuten
in der Rubrik News
Forum
-
Tastatur ersetzt Zeichen ungewollt
Peanut2005 - vor 4 Minuten -
GTX 570@x8?
EDDP - vor 5 Minuten -
Linux Installation erkennt Festplatte als leer...
nozz - vor 10 Minuten -
Windows 7 - Bootet nicht - Reparatur nicht möglich..
tweety2007 - vor 16 Minuten -
Thunderbird absturz bei e-mails mit anhang
DerDoktor - vor 27 Minuten
TechNet Online
Security-Tipps
Seit zehn Jahren im Dienst der Sicherheit: Microsofts Trustworthy Computing feiert Jubiläum
13.01.2012
Microsoft-Sicherheitsupdates im Januar
11.01.2012
Sicherheitsupdates Januar 2012
10.01.2012
MSDN Magazin im Dezember
04.01.2012
Microsoft-Sicherheitsupdates im Dezember
14.12.2011





Alle Kommentare zu dieser News anzeigen