FB18 - Das Forum für Informatik

fb18.de / Off-Topic / Hard- und Softwarefragen

SSL geknackt?

SSL geknackt? 2003-02-19 18:11
Zaphod
"Sichere" Internet-Transaktionen
SSL-Protokoll geknackt
 
Schweizer Computerexperten haben nach eigenen Angaben eine Lücke in dem populären SSL-Übertragungsprotokoll für sichere Internet-Transaktionen entdeckt.
 
Sie hätten eine Schwachstelle im so genannten Secure Socket Layer-Protokoll (SSL) gefunden, teilten Fachleute der Polytechnischen Hochschule von Lausanne (EPFL) mit. Damit habe man das Benutzer-Passwort, das ein Internet-Anwender im Zusammenhang mit E-Commerce oder beim Online-Zugriff auf sein Bankkonto benötigt, in weniger als einer Stunde knacken können, hieß es in einer Mitteilung der EPFL.
 
"Konkret haben wir ein Programm entwickelt, das es erlaubt, das Passwort eines Anwenders zu knacken, der eine durch SSL gesicherte Kommunikationssoftware benutzt", sagte Professor Serge Vaudenay, Direktor des Labors für Sicherheit und Kryptographie an der EPFL. Damit seien sie in der Lage gewesen, die Mails eines Benutzers zu lesen oder in seinem Namen Finanztransaktionen auszuführen.
 
Das SSL-Protokoll galt bisher als sicher. Das Ergebnis sei den SSL-Verantwortlichen weitergeleitet worden, hieß es in der Mitteilung weiter. Bei der neuen Version der Sicherheitssoftware sei die Sicherheitslücke bereits behoben.

http://www.n-tv.de/3102215.html


Re: SSL geknackt? 2003-02-20 12:45
Anonymer User
So eine man-in-the-middle Attacke halte ich aber nicht für sehr wahrscheinlich. Schon gar nicht bei meinem Kontostand [img]http://www.fb18.de/gfx/15.gif[/img]

Das ist trotzdem immer noch besser als das was die Haspa da veranstaltet. [img]http://www.fb18.de/gfx/8.gif[/img]

Re: SSL geknackt? 2003-02-20 19:30
M
Ja und ?
Das ist nur ein weiterer Implementationsfehler und keine Sicherheitslücke im Protokoll selber.
Das lässt sich sicherlich auch ausnutzen, scheint aber in diesem Fall nicht gerade trivial zu sein. Zusätzlich befindet sich die Schwäche im CBC-Padding Code, betrifft also nur Verbindung die mit DES,3DES,AES o.ä. verschlüsselt werden, nicht aber Verbindungen, die RC4 verwenden (wie die meisten Server).

Außerdem muß bei diesem Fehler wohl die Serverseite fehlerhaft sein, nicht der Client (was die Update-Problematik deutlich vereinfacht).

Vor der großen Panik sollte man vielleicht erstmal versuchen, sich ein objektives Urteil zu bilden. [img]http://www.fb18.de/gfx/28.gif[/img]
Ist ja heutzutage nicht so schwer: http://lasecwww.epfl.ch/memo_ssl.shtml
http://www.openssl.org/news/secadv_20030219.txt
Sogar /. ist da recht informativ:
http://slashdot.org/articles/03/02/20/1956229.shtml?tid=93&tid=172