Abo
  • Services:
Anzeige
Der Triple-Handshake-Angriff ermöglicht böswilligen Servern, sich als Nutzer auszugeben.
Der Triple-Handshake-Angriff ermöglicht böswilligen Servern, sich als Nutzer auszugeben. (Bild: Secure-resumption.com)

TLS: Sicherheitslücke bei Client-Authentifizierung

Erneut gibt es Probleme mit dem TLS-Protokoll. Mit der Triple-Handshake-Attacke kann ein bösartiger HTTPS-Server einem weiteren Server vorgaukeln, er hätte das Zertifikat eines Nutzers. Die meisten Anwender sind von dem Angriff vermutlich nicht betroffen.

Anzeige

Ein Team von Forschern hat eine Reihe von subtilen Problemen im TLS-Protokoll entdeckt. Ein mögliches Angriffsszenario des Triple-Handshake-Angriffs besteht darin, dass ein HTTPS-Webserver, zu dem ein Nutzer mit einem Client-Zertifikat eine verschlüsselte Verbindung aufbaut, sich einem anderen Webserver gegenüber als Nutzer mit dem Zertifikat ausgeben kann.

Das von den Autoren beschriebene Angriffsszenario auf HTTPS betrifft lediglich Nutzer, die sich gegenüber Webseiten mit einem Client-Zertifikat authentifizieren. Nur wenige Webseiten machen von einer derartigen Möglichkeit Gebrauch und die meisten Internetnutzer haben überhaupt kein Client-Zertifikat. Auch andere auf TLS aufbauende Protokolle, bei denen sich der Nutzer authentifiziert, könnten von dem Problem betroffen sein, die Autoren erwähnen PEAP, SASL und Channel ID.

Das Problem tritt im Zusammenhang mit der sogenannten Renegotiation von TLS auf. Damit kann eine TLS-Verbindung zwischendurch neu ausgehandelt und Parameter der Verbindung geändert werden. Die Renegotiation galt schon in der Vergangenheit als problematisch, bereits 2009 gab es eine Sicherheitslücke in TLS, die eine Veränderung am Protokoll nötig machte. Was hier zum Problem wird: Bei der Renegotiation kann der Server sein Zertifikat wechseln - und bisher prüften Browser in so einem Fall nicht, ob das neue Zertifikat auch für den entsprechenden Server gültig ist. Die Autoren schlagen allen Entwicklern von HTTPS-Clients vor, diese Prüfung nachzurüsten.

Der Chrome-Entwickler Adam Langley hat auf seinem Blog einen Test bereitgestellt, mit dem Anwender prüfen können, ob ihr Browser bereits eine entsprechende Zertifikatsprüfung durchführt. Langley hat in seinen Blogeintrag ein Bild eingebunden, das zunächst eine Verbindung mit einem korrekten Zertifikat aufbaut und dann per Renegotiation auf ein ungültiges Zertifikat wechselt. Ein Browser, der das Zertifikat bei jeder Renegotiation prüft, sollte das entsprechende Bild also nicht anzeigen. Bereits im Vorfeld der Veröffentlichung haben die Autoren des Angriffs verschiedene Browserhersteller kontaktiert und auf das Problem hingewiesen, in unseren Tests waren Chrome, Firefox und Opera bereits geschützt. Der Internet Explorer ist aktuell noch verwundbar.

Für die grundlegenden Probleme des TLS-Protokolls schlagen die Autoren eine Erweiterung vor, diese soll auf dem zurzeit stattfindenden Treffen der IETF am Dienstag vorgestellt und diskutiert werden.

Die Probleme wurden im Rahmen eines Forschungsprojekts entdeckt, bei dem die Forscher versuchen, die Sicherheit von TLS unter bestimmten Annahmen zu beweisen. Beteiligt sind daran das französischen Forschungsinstitut Inria (Institut national de recherche en informatique et en automatique) und einige Mitarbeiter der Forschungsabteilung von Microsoft.


eye home zur Startseite
0xDEADC0DE 04. Mär 2014

Die würde gar nicht erst zustande kommen, da man selten vollen Einblick bei CS hat. Aus...

Smaxx 04. Mär 2014

Mein IE11 (Windows 8.1) zeigt es auch nicht an. Ruft man die Bild-URL direkt auf, gibt es...



Anzeige

Stellenmarkt
  1. Multirotor GmbH, Brieselang
  2. Bundesnachrichtendienst, München
  3. Takata AG, Aschaffenburg, Berlin
  4. Daimler AG, Sindelfingen


Anzeige
Spiele-Angebote
  1. (-60%) 7,99€
  2. 18,99€
  3. 5,99€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Praxiseinsatz, Nutzen und Grenzen von Hadoop und Data Lakes
  2. Globale SAP-Anwendungsunterstützung durch Outsourcing
  3. Sicherheitsrisiken bei der Dateifreigabe & -Synchronisation


  1. IBM-Übernahme

    Agile 3 bringt Datenübersicht in die Chefetage

  2. Sicherheitsupdate

    Apple patcht Root-Exploits für fast alle Plattformen

  3. Aktionsbündnis Gigabit

    Nordrhein-Westfalen soll flächendeckend Glasfaser erhalten

  4. Mozilla

    Firefox 51 warnt vor unsicheren Webinhalten

  5. Thaumistry

    Bob Bates schreibt wieder ein Textadventure

  6. Resident Evil 7 Biohazard im Test

    Einfach der Horror!

  7. Trump-Personalie

    Neuer FCC-Chef will Netzneutralität wieder abschaffen

  8. Norton Download Manager

    Sicherheitslücke ermöglicht untergeschobene DLLs

  9. Der große Ultra-HD-Blu-ray-Test (Teil 1)

    4K-Filme verzeihen keine Fehler

  10. Snapdragon 835

    Erst Samsung, dann alle anderen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Shield TV (2017) im Test: Nvidias sonderbare Neuauflage
Shield TV (2017) im Test
Nvidias sonderbare Neuauflage
  1. Wayland Google erstellt Gamepad-Support für Android in Chrome OS
  2. Android Nougat Nvidia bringt Experience Upgrade 5.0 für Shield TV
  3. Nvidia Das Shield TV wird kleiner und kommt mit mehr Zubehör

Nintendo Switch im Hands on: Die Rückkehr der Fuchtel-Ritter
Nintendo Switch im Hands on
Die Rückkehr der Fuchtel-Ritter
  1. Nintendo Vorerst keine Videostreaming-Apps auf Switch
  2. Arms angespielt Besser boxen ohne echte Arme
  3. Nintendo Switch Eltern bekommen totale Kontrolle per App

Autonomes Fahren: Laserscanner für den Massenmarkt kommen
Autonomes Fahren
Laserscanner für den Massenmarkt kommen
  1. BMW Autonome Autos sollen mehr miteinander quatschen
  2. Nissan Leaf Autonome Elektroautos rollen ab Februar auf Londons Straßen
  3. Autonomes Fahren Neodriven fährt autonom wie Geohot

  1. Re: Solange 'Tatort' nicht in 4K gesendet wird...

    theFiend | 16:31

  2. Re: Sitzabstand

    Sicaine | 16:31

  3. Links?

    Waishon | 16:31

  4. Re: Hilfe für "Interessierten"

    tritratrulala | 16:30

  5. Re: Zu schwer? Kontrollierte Beschleunigung würde...

    nachgefragt | 16:30


  1. 16:14

  2. 15:55

  3. 15:49

  4. 15:38

  5. 15:28

  6. 14:02

  7. 12:49

  8. 12:28


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel