Chromium warnt vor einem abgelaufenen Zertifikat, aber der Nutzer erfährt nicht, dass es selbst signiert und somit sowieso ungültig ist.
Chromium warnt vor einem abgelaufenen Zertifikat, aber der Nutzer erfährt nicht, dass es selbst signiert und somit sowieso ungültig ist. (Bild: Screenshot Hanno Böck)

TLS-Bibliotheken: Fehler finden mit fehlerhaften Zertifikaten

Mit Hilfe von fehlerhaften X.509-Zertifikaten haben Forscher zahlreiche zum Teil sicherheitskritische Bugs in TLS-Bibliotheken gefunden. Erneut wurde dabei eine gravierende Sicherheitslücke in GnuTLS entdeckt.

Anzeige

Ein Forscherteam hat zahlreiche Fehler in quelloffenen Verschlüsselungsbibliotheken bei der Überprüfung von Zertifikaten entdeckt. In GnuTLS und in MatrixSSL wurden dabei Sicherheitslücken entdeckt, die unter bestimmten Umständen Man-in-the-Middle-Angriffe ermöglichen.

Mit Hilfe eines Scans wurden zunächst etwa 250.000 echte Zertifikate, die auf Internetservern zum Einsatz kommen, gesammelt. Anschließend wurden in diesen Zertifikaten zahlreiche Parameter geändert, sie waren aber weiterhin korrekt lesbar. Die Forscher nennen diese manipulierten Zertifikate passenderweise "Frankencerts". Anschließend wurde geprüft, ob die Prüfroutinen der verschiedenen TLS-Bibliotheken die Zertifikate als gültig betrachten. Die Idee: Wenn ein Zertifikat von einer Bibliothek als gültig und von einer anderen als ungültig betrachtet wird, ist eine der Prüfroutinen fehlerhaft.

In GnuTLS und MatrixSSL wurden alte Zertifikate, die nach der veralteten Version 1 des X.509-Standards erstellt wurden, grundsätzlich als Zertifizierungsstellen akzeptiert. Das bedeutet, dass ein Angreifer, der ein solches altes Zertifikat von einer Zertifizierungsstelle erhält, damit beliebige weitere Zertifikate signieren konnte. Der entsprechende Fehler in GnuTLS, der mit der ID CVE-2014-1959 bezeichnet wird, wurde bereits Anfang März in der Version 3.2.12 behoben, von MatrixSSL gibt es noch kein Update.

Damit hatte GnuTLS in der vergangenen Zeit zwei derartige Sicherheitslücken. Anfang März wurde bereits berichtet, dass die Bibliothek speziell präparierte fehlerhafte Zertifikate als gültig anerkennt und somit Angriffe ermöglicht.

Browserwarnungen verwirrend

Weiterhin fanden die Autoren heraus, dass in manchen Browsern teilweise den Nutzern sehr verwirrende Warnungen gezeigt werden. So wird in Chrome und Chromium unter Linux sowie in Safari ein Zertifikat, welches von keiner vertrauenswürdigen Zertifizierungsstelle ausgestellt wurde und gleichzeitig abgelaufen ist, dem Nutzer nur als abgelaufen angezeigt. Ein Nutzer könnte denken, dass ein abgelaufenes Zertifikat nicht so schlimm ist, da dies häufiger vorkommt, wenn ein Administrator vergisst, das Zertifikat rechtzeitig zu erneuern. Dass das Zertifikat generell nicht als gültig erkannt wurde, erfährt man nicht.

Zahlreiche weitere Fehler wurden ebenfalls aufgedeckt, so prüften etwa verschiedene TLS-Bibliotheken unzureichend, wenn in Zertifikaten Beschränkungen für die Nutzung von kryptographischen Schlüsseln eingetragen wurden. Alle Entwickler der entsprechenden Bibliotheken und Browser wurden von den Autoren informiert.

Die Forscher haben sich auf quelloffene TLS-Bibliotheken konzentriert, weisen aber darauf hin, dass man die gleichen Tests auch mit proprietären Bibliotheken durchführen könnte. Durchgeführt wurden die Tests von einem Team von Wissenschaftlern der University of Texas in Austin und der University of California in Davis.


Kommentieren



Anzeige

  1. Softwareentwickler (m/w) Embedded Softwarekomponenten
    Vector Informatik GmbH, Stuttgart
  2. SCADA Software / Hardware Architect (m/w) Wind Power
    Siemens AG, Hamburg
  3. Senior System Analyst (m/w) Trade
    HAVI Logistics Business Services GmbH, Duisburg
  4. IT-Projektleiter/in
    Landeshauptstadt München, München

 

Detailsuche


Folgen Sie uns
       


  1. Linshof

    Die gut versteckte Firma hinter dem Wunder-Smartphone

  2. Gericht

    Entscheidung über Haft für Dotcom kommende Woche

  3. Star Wars Episode VII

    The Force Awakens im ersten Teaser

  4. Speedport Hybrid

    Hybrid-Tarif der Telekom ohne LTE-Drosselung

  5. Docker-Alternative

    Spoon bietet virtualisierte Container für Windows

  6. Überbewertete Superrechner

    Quantencomputer hätten kaum was zu tun

  7. FAA

    Privatdrohnen gefährden Flugverkehr

  8. Großbritannien

    Pink Floyd und Arctic Monkeys sorgen für Vinyl-Boom

  9. Raumfahrt

    Hayabusa 2 startet in wenigen Tagen

  10. Winter is coming

    Game of Thrones ab Anfang Dezember 2014



Haben wir etwas übersehen?

E-Mail an news@golem.de



Smarthome: Das intelligente Haus wird nie fertig
Smarthome
Das intelligente Haus wird nie fertig
  1. Smart Home Das vernetzte Zuhause hilft beim Energiesparen
  2. Leuchtmittel Die Leuchtdiode kommt aus dem 3D-Drucker
  3. Agora, Energy@home und EEBus Einheitliche Sprache für europäische Smart Homes

Star Wars X-Wing (DOS): Flugsimulation mit R2D2 im Nacken
Star Wars X-Wing (DOS)
Flugsimulation mit R2D2 im Nacken

Android-ROM: Slimkat - viele Einstellungen und viel Schwarz
Android-ROM
Slimkat - viele Einstellungen und viel Schwarz

    •  / 
    Zum Artikel