Willkommen

Preisvergleich

Breitband-Tarife

DSL-Tarife

Modem-Tarife

TarifeCheck

Samstag, 12. April 2014

Heartbleed Exploit: Der SSL GAU

Wie jetzt bekannt wurde, funktioniert der Heartbleed Exploit aufgrund einer Lücke in der Umsetzung der Heartbeat Erweiterung des TLS Protokolls in OpenSSL. Dieser Programmierfehler ist als äußerst ernst und schwerwiegend zu betrachten.

Der Heartbleed Exploit hat zur Folge, dass Daten im Speicher von Computersystemen auf denen OpenSSL zum Einsatz kommt massiv gefährdet sind. Die eigentliche Aufgabe der Heartbeat-Erweiterung ist es, die TLS Verbindung zwischen Server und Client aufrecht zu erhalten.

Die Funktionsweise ist folgendermaßen: Ein Kommunikationspartner schickt ein Heartbeat-Paket an den anderen Kommunikationspartner. Dieses Paket besteht zum einen aus der Angabe zur Größe des Pakets und zum anderen aus einer beliebigen Payload. Der Kommunikationspartner schickt als Antwort die Payload mit identischem Inhalt wieder zurück. Diese zeigt, dass die Verbindung in Ordnung ist und durch das Heartbeat-Signal wird verhindert, dass Router und andere Netzwerkkomponenten die Verbindung beenden, weil über diese keine Daten mehr gesendet wird.

Das Problem besteht nun darin, dass durch einen Programmierfehler in OpenSSL nicht überprüft wird, wie groß die gesendete Payload überhaupt ist. Ein Angreifer kann nun einen höheren Wert bei der Größenangabe senden als tatsächlich in der Payload des Heartbeat-Paketes enthalten ist. Dadurch ließt OpenSSL neben der eigentlichen Payload weitere Daten aus dem Speicher (bis maximal 16KB). Diese können dann sensible Daten wie Passwörter und geheime Schlüssel enthalten. Im Gegensatz zu aktiven Einbrüchen in Computersysteme hinterlässt dies kaum Spuren auf dem angegriffenen Rechner.

Da der Heartbleed Exploit in beide Richtungen funktioniert, können damit theoretisch nicht nur Server sondern auch Clients angegriffen werden. So sind im Prinzip alle Systeme angreifbar, auf denen die fehlerhafte Version von OpenSSL zum Einsatz kommt, also auch Smartphones. In Anbetracht der Verbreitung dieser Open Source Bibliothek, hat dieser verhältnismäßig simple Programmierfehler äußerst weitreichende Folgen. Mittlerweile wurden jedoch viele System auf eine neue sichere Version aktualisiert und zum Teil sind noch ältere Versionen von OpenSSL im Einsatz, die nicht vom Heartbleed-Exploit betroffen sind.

(Tarifecheck MA)



SMS-Versand

Handytarife im Preisvergleich

Alle Tarife der Mobilfunkanbieter und Provider mit allen wichtigen Daten und Informationen im Überblick.
Zu den Handytarifen

Handy-Testberichte

  • Sony Xperia Z2

    Sony Xperia Z2

    Für sich gesehen ist Sony erneut ein würdiges Smartphone-Flaggschiff gelungen. Die Optik ist edel, die Ausstattung opulent, die Akkuleistung…
  • HTC One (M8)

    HTC One (M8)

    Auch ohne die Überprüfung aller Messwerte begeistert das HTC One M8 bereits wieder durch zahlreiche innovative Ideen und den gelungenen optischen…
  • Samsung Galaxy S5

    Samsung Galaxy S5

    Eine gelungene Evolution der ruhmreichen Galaxy S Serie!. Die meisten Erneuerungen, wie der Ultra Power Saving Mode oder die Luxus-Kamera haben einen…