Abo
  • Services:
Anzeige
Ertrinken in alten Protokollfehlern? Der DROWN-Angriff zeigt wieder einmal, wie fragil die TLS-Verschlüsselung ist.
Ertrinken in alten Protokollfehlern? Der DROWN-Angriff zeigt wieder einmal, wie fragil die TLS-Verschlüsselung ist. (Bild: Sarah Madden/CC0 1.0)

Drown-Angrifff: Ein Drittel der HTTPS-Server angreifbar

Kein moderner Browser unterstützt das alte SSL-Protokoll Version 2. Trotzdem kann es zum Sicherheitsrisiko werden, solange Server es aus Kompatibilitätsgründen unterstützen. Es muss nicht einmal derselbe Server sein.

Ein Team von Kryptographen hat einen neuen Angriff gegen das TLS-Protokoll vorgestellt. Der Drown-Angriff (Decrypting RSA using Obsolete and Weakened eNcryption) nutzt dabei eine bereits seit 1998 bekannte Schwäche im RSA-Protokoll, den sogenannten Bleichenbacher-Angriff, und wendet ihn auf das uralte SSL-Protokoll Version 2 (SSLv2) an. Das Besondere an dem neuen Angriff: Auch Verbindungen, die das alte Protokoll überhaupt nicht nutzen, sind gefährdet. Selbst wenn der Client SSLv2 überhaupt nicht unterstützt, ist ein Angriff möglich.

Anzeige

Der Bleichenbacher-Angriff von 1998

Der zugrunde liegende Angriff wurde 1998 von dem Kryptographen Daniel Bleichenbacher entwickelt und nutzt bestimmte Eigenschaften des RSA-Verschlüsselungsmodus PKCS #1 1.5. Ein Angreifer schickt dabei manipulierte verschlüsselte Nachrichten an einen Server. Erlaubt die Antwort des Servers dem Angreifer zu erkennen, ob dieser nach der Entschlüsselung eine gültige Nachricht erhalten hat, kann der Angreifer etwas über die verschlüsselten Daten lernen. Durch viele Verbindungen mit vielen variierten manipulierten Nachrichten kann der Angreifer so die gesamte Nachricht entschlüsseln. Der Angriff ist somit ein Padding Oracle, ähnliche Angriffe sind auch bei symmetrischen Verschlüsselungsverfahren immer wieder ein Problem.

Der Bleichenbacher-Angriff richtete sich ursprünglich gegen SSLv3 und wird auch als Million Message Attack bezeichnet. Obwohl der Angriff bereits 1998 entdeckt wurde, gibt es immer wieder Varianten des Angriffs, die auch moderne Software betreffen. Für Verwirrung sorgt häufig, dass es 2004 einen zweiten Angriff gegen RSA von Daniel Bleichenbacher gab, der sich jedoch gegen Signaturen richtet. Auch dieser Angriff taucht hartnäckig immer wieder in neuen Varianten auf, ein Beispiel aus der jüngeren Vergangenheit ist der BERserk-Angriff.

Alter Angriff, noch älteres Protokoll

Der Drown-Angriff wendet nun den Bleichenbacher-Angriff gegen das ältere SSLv2-Protokoll an. Dabei handelt es sich um das erste SSL-Protokoll überhaupt, eine Version 1 existierte nur intern bei Netscape. SSLv2 wurde 1995 veröffentlicht und hat zahlreiche Schwächen, bereits kurze Zeit später wurde der Nachfolger SSLv3 vorgestellt. Beide Protokolle gelten inzwischen als überholt und es sollte nur noch der Nachfolgestandard TLS eingesetzt werden. Trotzdem gibt es noch immer viele Server, die aus Kompatibilitätsgründen SSLv2 unterstützen.

Einige Eigenschaften des SSLv2-Protokolls ermöglichen den neuen Angriff. SSL und TLS schützen die Korrektheit des Handshakes durch die sogenannte Finished Message. Doch die Implementierung der Finished Message in SSLv2 unterschied sich von den späteren Protokollen und bietet weniger Schutz. Weiterhin gab es zu Zeiten von SSLv2 die sogenannten Export-Cipher. Diese Verschlüsselungsmodi wurden absichtlich schwach designt, um nicht unter die damalige US-Exportregulierung für starke Kryptographie zu fallen.

Ein Angreifer muss für den Drown-Angriff etwa 1.000 Datenpakete sammeln. Anschließend kann er durchschnittlich eines davon entschlüsseln. Das reicht jedoch häufig. So kann damit etwa problemlos ein Sessioncookie entschlüsselt werden, das in jeder Verbindung mitgeschickt wird. Für die Entschlüsselung sind etwa 40.000 Verbindungen mittels SSLv2 zum Server notwendig. Als letzten Schritt muss der Angreifer einen rechenaufwändigen Brute-Force-Angriff auf einen symmetrischen Schlüssel durchführen. Dieser letzte Schritt ist der aufwändigste, doch mittels einer optimierten GPU-Implementierung gelang es den Drown-Entdeckern, diesen Schritt auf Amazon-EC2-Instanzen in acht Stunden durchzuführen, die Kosten dafür betrugen etwa 440 Dollar.

Schnellerer Drown-Angriff durch OpenSSL-Bugs 

eye home zur Startseite
Proctrap 10. Mär 2016

Kann man ja bei allen i-wie verstehen, aber verisign... und immer noch nicht gefixt...

SteamKeys 04. Mär 2016

"Dieser letzte Schritt ist der aufwändigste, doch mittels einer optimierten GPU...

der-dicky 02. Mär 2016

Ja was den nu? updates einspielen reicht oder doch nicht :D

frostbitten king 02. Mär 2016

haha, autsch.

Tigtor 02. Mär 2016

Ist dafür nicht Brüssel zuständig?



Anzeige

Stellenmarkt
  1. T-Systems International GmbH, Mülheim an der Ruhr, Berlin, Darmstadt, München, Saarbrücken
  2. ROHDE & SCHWARZ GmbH & Co. KG, München
  3. T-Systems International GmbH, Bonn, Berlin, Darmstadt
  4. MT AG, Ratingen


Anzeige
Blu-ray-Angebote
  1. 18,00€ (ohne Prime bzw. unter 29€-Einkaufswert zzgl. 3€ Versand)
  2. 29,99€ (Vorbesteller-Preisgarantie)
  3. (u. a. Django, Elysium, The Equalizer, White House Down, Ghostbusters 2)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing
  2. Mit digitalen Workflows Geschäftsprozesse agiler machen
  3. Kritische Bereiche der IT-Sicherheit in Unternehmen


  1. Whistleblowerin

    Obama begnadigt Chelsea Manning

  2. Stadtnetz

    Straßenbeleuchtung als Wifi-Standort problematisch

  3. Netzsperren

    UK-Regierung könnte Pornozensur willkürlich beschließen

  4. Kartendienst

    Google Maps soll künftig Parksituation anzeigen

  5. PowerVR Series 8XE Plus

    Imgtechs Smartphone-GPUs erhalten ein Leistungsplus

  6. Projekt Quantum

    GPU-Prozess kann Firefox schneller und sicherer machen

  7. TV-Kabelnetz

    Tele Columbus will höhere Datenrate und mobile Conversion

  8. Fingerprinting

    Nutzer lassen sich über Browser hinweg tracken

  9. Raumfahrt

    Chinas erster Raumfrachter Tianzhou 1 ist fertig

  10. Bezahlinhalte

    Bild fordert Obergrenze für Focus Online



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
GPD Win im Test: Crysis in der Hosentasche
GPD Win im Test
Crysis in der Hosentasche
  1. Project CSX ZTEs Community-Smartphone kommt nicht gut an
  2. Google Pixel-Lautsprecher knackt bei maximaler Lautstärke
  3. Tastaturhülle Canopy hält Magic Keyboard und iPad zum Arbeiten zusammen

Tado im Test: Heizkörperthermostate mit effizientem Stalker-Modus
Tado im Test
Heizkörperthermostate mit effizientem Stalker-Modus
  1. Focalcrest Mixtile Hub soll inkompatible Produkte in Homekit einbinden
  2. Airbot LG stellt Roboter für Flughäfen vor
  3. Smarte Lautsprecher Die Stimme ist das Interface der Zukunft

Routertest: Der nicht ganz so schnelle Linksys WRT3200ACM
Routertest
Der nicht ganz so schnelle Linksys WRT3200ACM
  1. Norton Core Symantec bietet sicheren Router mit Kreditkartenpflicht
  2. Routerfreiheit bei Vodafone Der Kampf um die eigene Telefonnummer
  3. Router-Schwachstellen 100.000 Kunden in Großbritannien von Störungen betroffen

  1. Re: Und die Justiz wird übergangen!

    Topf | 00:12

  2. Re: Ehm.. nöö

    Schattenwerk | 00:04

  3. Re: Man kann es natürlich auch schön Ausdrücken

    Allandor | 17.01. 23:54

  4. Re: Werkschliessung im Moment eher ungewöhnlich

    Schrödinger's... | 17.01. 23:46

  5. Re: Weiterer Grund für die Abwanderung aus den...

    colouredwolf | 17.01. 23:40


  1. 22:50

  2. 19:05

  3. 17:57

  4. 17:33

  5. 17:00

  6. 16:57

  7. 16:49

  8. 16:48


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel