Berlin: Hildi verbreitet Ansichten und Einsichten und sammelt sie nachher auch wieder ein.

November 10, 2009

Die TLS Wiederverhandlungsproblematik (TLS renegotiation issue)

Filed under: Datenschutz, Internet — hildi @ 10:44 am
20091110-CRW_7062.jpg

Am Donnerstag, den 5.11. erschien auf Heise Security eine Meldung zu einer Schwachstelle im SSL/TLS-Protokoll. Es war schwierig, aus der Beschreibung die Brisanz der Schwachstelle abzuleiten. Die bei Heise folgende Diskussion zeigte, dass der Eindruck entstand, dass es sich um eine Lücke handle, die nur bei exotischen Konfigurationen auftreten würde. Diese Einschätzung ist leider falsch! Heute meldet Heise: OpenSSL fixt TLS-Schwachstelle. Allerdings besteht hier der Fix nur darin, die Wiederverhandlung im TLS abzuschalten. Dabei handelt es sich jedoch zur Zeit leider um die beste zur Verfügung stehende Maßnahme. Das Security Advisory von Cisco, das gestern erschien, liest sich wie eine Produktportfolio (”Details”), da fast jedes Produkt SSL/TLS unterstützt. Hier arbeitet man an Lösungen.

Thomas Gebhardt und ich haben für unsere Administratoren und als Vorlage für Informationen für unsere Benutzer einen Artikel zusammengestellt, in dem wir den Wissensstand noch einmal in Deutscher Sprache zusammenfassen. Relevant ist dieses Wissen vor allem für Betreiber von Infrastruktur, die SSL/TLS verwendet (also z.B. HTTPS, IMAPS, LDAPS, etc.) aber leider auch für alle Benutzer von Online Banking, Online Shopping, eGovernment etc.

1 Comment »

  1. [...] zeigt, wie ein Angriff praktisch aussehen kann. Das Problem hatten Thomas Gebhardt und ich am 10.11.2009 in einem Artikel zusammengefasst. In der Zusammenfassung kamen wir bereits zum Ergebnis, dass zügig gehandelt werden muss. Ein [...]

    Pingback by Hildis privates Weblog » TLS Wiederverhandlungsproblem wird nun akut — November 19, 2009 @ 11:07 am

RSS feed for comments on this post. TrackBack URI

Leave a comment



Blog Top Liste - by TopBlogs.de Blog Flux Directory PageRank kostenloser Counter

Creative Commons License