Abo
  • Services:
Anzeige
HTTPS soll eigentlich auch URLs schützen.
HTTPS soll eigentlich auch URLs schützen. (Bild: Wikipedia/Fabio Lanari/GFDL)

Black Hat 2016: Neuer Angriff schafft Zugriff auf Klartext-URLs trotz HTTPS

HTTPS soll eigentlich auch URLs schützen.
HTTPS soll eigentlich auch URLs schützen. (Bild: Wikipedia/Fabio Lanari/GFDL)

Besonders in öffentlichen Netzwerken schützen verschlüsselte HTTPS-Verbindungen davor, dass Admins oder gar andere Nutzer im gleichen Netz den eigenen Datenverkehr belauschen. Dieser Schutz ist offenbar löchrig - und zwar auf fast allen Browsern und Betriebssystemen.

Durch einen Missbrauch des Web-Proxy-Autodiscovery-Protokolls (WPAD) soll ein Zugriff auf die besuchten Klartext-URLs eines Nutzers möglich sein, auch wenn diese eigentlich per HTTPS geschützt sind. Der von den beiden Sicherheitsforschern Itzik Kotler und Amit Klein entwickelte Angriff soll erstmals in der kommenden Woche auf der Hackerkonferenz Black Hat vorgestellt werden.

Anzeige

Das HTTPS-Protokoll soll eigentlich per SSL/TLS-Verschlüsselung dafür sorgen, dass der gesamte Datenverkehr eines Clients über ein nicht vertrauenswürdiges Netz, einschließlich URLs, Cookies und Verbindungsparameter, geschützt wird. Lediglich die Hostnamen besuchter Webseiten werden für die Funktionalität von TCP/IP immer per Klartext übertragen.

URLs können viele private Informationen enthalten

Wie Arstechnica berichtet, soll es einem Netzwerk-Administrator in dem neuen Szenario nun aber möglich sein, nicht nur Hostnamen, sondern die gesamte URL im Klartext abzufischen. Dafür gibt es offenbar mehrere Angriffswege, von denen mindestens einer auch aus der Ferne ausgeführt werden könnte.

"Wir zeigen, dass HTTPS keine Sicherheit bietet, wenn WPAD aktiviert ist", zitiert Arstechnica Itzik Kotler, CTO der Sicherheitsfirma Safebreach und Mitentwickler des Angriffs. "Daher sind viele Leute durch diese Attacke betroffen, sobald sie in nicht vertrauenswürdigen Netzen surfen."

Proxy Autoconfig als Angriffsvektor

So könne ein böswilliger Netzwerk-Administrator dem Client-Browser über DHCP eine sogenannte Proxy-Autoconfig-Datei (PAC) ausliefern. PAC ist eine DHCP-Funktion, die es ermöglicht, Clients in einem Netzwerk die Nutzung bestimmter Proxy-Server vorzuschreiben. Dies ist besonders in komplexeren Unternehmensnetzen interessant, kann aber im Prinzip auch problemlos zum Beispiel in offenen Flughafen-WLANs eingesetzt werden. PAC - und damit ein arglistiger Netzwerk-Administrator - sollen so jede URL im Klartext abgreifen können, bevor HTTPS diese schützen kann.

  • Beispiel einer PAC-Datei. (Quelle: Wikipedia)
Beispiel einer PAC-Datei. (Quelle: Wikipedia)

Der restliche Datenverkehr bleibt bei dem Angriff durch HTTPS geschützt, lediglich die URL wird vollständig geleakt. Allein diese Information kann jedoch überaus kritische Informationen wie beispielsweise Passwörter, Benutzernamen und Session-IDs enthalten. Auch Links zu privat geteilten Dokumenten über Dienste wie Owncloud oder Google Docs dürften ein lohnenswertes Angriffsziel darstellen.

Microsoft schützt offenbar am besten

Einen einfachen Schutz gegen die Attacke gibt es Koentwickler Klein zufolge nicht. Der Fehler stecke im seit 1999 standardisierten WPAD, das von allen großen Browsern und Betriebssystemen unterstützt wird. Einen Workaround zeige allerdings Microsofts Edge sowie Internet Explorer 11. Beide Browser beschränkten die über WPAD leakbaren Informationen auf ein Minimum, indem sie beim Aufruf der PAC-Datei lediglich die Hostnamen der Webseiten übermittelten, nicht aber die gesamte URL.

Der Black-Hat-Vortrag mit weiteren Informationen ist für den 3. August 2016 geplant.


eye home zur Startseite
no_maam_sky 04. Aug 2016

HTTPS ist wohl eher so schlau wie: einem IKEA Holzstuhl eine Säge beizulegen und zu...

redmord 28. Jul 2016

Richtig lesen: https://tools.ietf.org/html/rfc6749#section-4.2.2 "by adding the following...

Allandor 28. Jul 2016

HTML5 ist ein Moloch von neuen Möglichkeiten. Kein Browser unterstützt derzeit alles was...

amagol 28. Jul 2016

Username+Passwort (oder OAuth-Token) gehoeren in den Authentication-Header. Die URL mag...

FreiGeistler 27. Jul 2016

Aha, Und der Abschnitt "Requirements" ist noch ganz interessant. Also zusammengefasst...



Anzeige

Stellenmarkt
  1. ETAS GmbH & Co. KG, Stuttgart
  2. MBtech Group GmbH & Co. KGaA, Stuttgart
  3. LivingData GmbH, Landshut, Nürnberg
  4. Schaeffler Technologies AG & Co. KG, Nürnberg


Anzeige
Hardware-Angebote
  1. ab 799,90€
  2. 269,90€ + 3,99€ Versand (Vergleichspreis 297€)

Folgen Sie uns
       


  1. UAV

    Matternet startet Drohnenlieferdienst in der Schweiz

  2. Joint Venture

    Microsoft und Facebook verlegen Seekabel mit 160 Terabit/s

  3. Remote Forensics

    BKA kann eigenen Staatstrojaner nicht einsetzen

  4. Datenbank

    Börsengang von MongoDB soll 100 Millionen US-Dollar bringen

  5. NH-L9a-AM4 und NH-L12S

    Noctua bringt Mini-ITX-Kühler für Ryzen

  6. Wegen Lieferproblemen

    Spekulationen über Aus für Opels Elektroauto Ampera-E

  7. Minix

    Fehler in Intel ME ermöglicht Codeausführung

  8. Oracle

    Java SE 9 und Java EE 8 gehen live

  9. Störerhaftung abgeschafft

    Bundesrat stimmt für WLAN-Gesetz mit Netzsperrenanspruch

  10. Streaming

    Update für Fire TV bringt Lupenfunktion



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Olympus Tough TG5 vs. Nikon Coolpix W300: Die Schlechtwetter-Kameras
Olympus Tough TG5 vs. Nikon Coolpix W300
Die Schlechtwetter-Kameras
  1. Mobilestudio Pro 16 im Test Wacom nennt 2,2-Kilogramm-Grafiktablet "mobil"
  2. HP Z8 Workstation Mit 3 TByte RAM und 56 CPU-Kernen komplexe Bilder rendern
  3. Meeting Owl KI-Eule erkennt Teilnehmer in Meetings

E-Paper-Tablet im Test: Mit Remarkable machen digitale Notizen Spaß
E-Paper-Tablet im Test
Mit Remarkable machen digitale Notizen Spaß
  1. Smartphone Yotaphone 3 kommt mit großem E-Paper-Display
  2. Display E-Ink-Hülle für das iPhone 7

Parkplatz-Erkennung: Bosch und Siemens scheitern mit Pilotprojekten
Parkplatz-Erkennung
Bosch und Siemens scheitern mit Pilotprojekten
  1. Community based Parking Mercedes S-Klasse liefert Daten für Boschs Parkplatzsuche

  1. Re: Wie konnte die Menschheit nur solange Überleben

    Hotohori | 00:29

  2. Frage

    flow77 | 00:27

  3. Re: Sinnfrage

    sneaker | 00:19

  4. Re: Wozu?

    Hotohori | 00:18

  5. Re: IPv6 Subnetze? was habt Ihr?

    tingelchen | 00:17


  1. 17:43

  2. 17:25

  3. 16:55

  4. 16:39

  5. 16:12

  6. 15:30

  7. 15:06

  8. 14:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel