Abo
  • IT-Karriere:

Drown-Angrifff: Ein Drittel der HTTPS-Server angreifbar

Kein moderner Browser unterstützt das alte SSL-Protokoll Version 2. Trotzdem kann es zum Sicherheitsrisiko werden, solange Server es aus Kompatibilitätsgründen unterstützen. Es muss nicht einmal derselbe Server sein.

Artikel von Hanno Böck veröffentlicht am
Ertrinken in alten Protokollfehlern? Der DROWN-Angriff zeigt wieder einmal, wie fragil die TLS-Verschlüsselung ist.
Ertrinken in alten Protokollfehlern? Der DROWN-Angriff zeigt wieder einmal, wie fragil die TLS-Verschlüsselung ist. (Bild: Sarah Madden/CC0 1.0)

Ein Team von Kryptographen hat einen neuen Angriff gegen das TLS-Protokoll vorgestellt. Der Drown-Angriff (Decrypting RSA using Obsolete and Weakened eNcryption) nutzt dabei eine bereits seit 1998 bekannte Schwäche im RSA-Protokoll, den sogenannten Bleichenbacher-Angriff, und wendet ihn auf das uralte SSL-Protokoll Version 2 (SSLv2) an. Das Besondere an dem neuen Angriff: Auch Verbindungen, die das alte Protokoll überhaupt nicht nutzen, sind gefährdet. Selbst wenn der Client SSLv2 überhaupt nicht unterstützt, ist ein Angriff möglich.

Der Bleichenbacher-Angriff von 1998

Inhalt:
  1. Drown-Angrifff: Ein Drittel der HTTPS-Server angreifbar
  2. Schnellerer Drown-Angriff durch OpenSSL-Bugs

Der zugrunde liegende Angriff wurde 1998 von dem Kryptographen Daniel Bleichenbacher entwickelt und nutzt bestimmte Eigenschaften des RSA-Verschlüsselungsmodus PKCS #1 1.5. Ein Angreifer schickt dabei manipulierte verschlüsselte Nachrichten an einen Server. Erlaubt die Antwort des Servers dem Angreifer zu erkennen, ob dieser nach der Entschlüsselung eine gültige Nachricht erhalten hat, kann der Angreifer etwas über die verschlüsselten Daten lernen. Durch viele Verbindungen mit vielen variierten manipulierten Nachrichten kann der Angreifer so die gesamte Nachricht entschlüsseln. Der Angriff ist somit ein Padding Oracle, ähnliche Angriffe sind auch bei symmetrischen Verschlüsselungsverfahren immer wieder ein Problem.

Der Bleichenbacher-Angriff richtete sich ursprünglich gegen SSLv3 und wird auch als Million Message Attack bezeichnet. Obwohl der Angriff bereits 1998 entdeckt wurde, gibt es immer wieder Varianten des Angriffs, die auch moderne Software betreffen. Für Verwirrung sorgt häufig, dass es 2004 einen zweiten Angriff gegen RSA von Daniel Bleichenbacher gab, der sich jedoch gegen Signaturen richtet. Auch dieser Angriff taucht hartnäckig immer wieder in neuen Varianten auf, ein Beispiel aus der jüngeren Vergangenheit ist der BERserk-Angriff.

Alter Angriff, noch älteres Protokoll

Der Drown-Angriff wendet nun den Bleichenbacher-Angriff gegen das ältere SSLv2-Protokoll an. Dabei handelt es sich um das erste SSL-Protokoll überhaupt, eine Version 1 existierte nur intern bei Netscape. SSLv2 wurde 1995 veröffentlicht und hat zahlreiche Schwächen, bereits kurze Zeit später wurde der Nachfolger SSLv3 vorgestellt. Beide Protokolle gelten inzwischen als überholt und es sollte nur noch der Nachfolgestandard TLS eingesetzt werden. Trotzdem gibt es noch immer viele Server, die aus Kompatibilitätsgründen SSLv2 unterstützen.

Stellenmarkt
  1. ING-DiBa AG, Frankfurt
  2. Öffentliche Versicherung Braunschweig, Braunschweig

Einige Eigenschaften des SSLv2-Protokolls ermöglichen den neuen Angriff. SSL und TLS schützen die Korrektheit des Handshakes durch die sogenannte Finished Message. Doch die Implementierung der Finished Message in SSLv2 unterschied sich von den späteren Protokollen und bietet weniger Schutz. Weiterhin gab es zu Zeiten von SSLv2 die sogenannten Export-Cipher. Diese Verschlüsselungsmodi wurden absichtlich schwach designt, um nicht unter die damalige US-Exportregulierung für starke Kryptographie zu fallen.

Ein Angreifer muss für den Drown-Angriff etwa 1.000 Datenpakete sammeln. Anschließend kann er durchschnittlich eines davon entschlüsseln. Das reicht jedoch häufig. So kann damit etwa problemlos ein Sessioncookie entschlüsselt werden, das in jeder Verbindung mitgeschickt wird. Für die Entschlüsselung sind etwa 40.000 Verbindungen mittels SSLv2 zum Server notwendig. Als letzten Schritt muss der Angreifer einen rechenaufwändigen Brute-Force-Angriff auf einen symmetrischen Schlüssel durchführen. Dieser letzte Schritt ist der aufwändigste, doch mittels einer optimierten GPU-Implementierung gelang es den Drown-Entdeckern, diesen Schritt auf Amazon-EC2-Instanzen in acht Stunden durchzuführen, die Kosten dafür betrugen etwa 440 Dollar.

Schnellerer Drown-Angriff durch OpenSSL-Bugs 
  1. 1
  2. 2
  3.  


Anzeige
Top-Angebote
  1. ab 152,00€
  2. 79,00€
  3. 59,99€
  4. ab 17,99€

Proctrap 10. Mär 2016

Kann man ja bei allen i-wie verstehen, aber verisign... und immer noch nicht gefixt...

SteamKeys 04. Mär 2016

"Dieser letzte Schritt ist der aufwändigste, doch mittels einer optimierten GPU...

der-dicky 02. Mär 2016

Ja was den nu? updates einspielen reicht oder doch nicht :D

frostbitten king 02. Mär 2016

haha, autsch.

Tigtor 02. Mär 2016

Ist dafür nicht Brüssel zuständig?


Folgen Sie uns
       


The Division 2 - Test

The Division 2 ist ein spektakuläres Spiel - und um einiges besser als der Vorgänger.

The Division 2 - Test Video aufrufen
Adblock Plus: Adblock-Filterregeln können Code ausführen
Adblock Plus
Adblock-Filterregeln können Code ausführen

Unter bestimmten Voraussetzungen können Filterregeln für Adblocker mit einer neuen Funktion Javascript-Code in Webseiten einfügen. Adblock Plus will reagieren und die entsprechende Funktion wieder entfernen. Ublock Origin ist nicht betroffen.
Von Hanno Böck


    Fitbit Versa Lite im Test: Eher smartes als sportliches Wearable
    Fitbit Versa Lite im Test
    Eher smartes als sportliches Wearable

    Sieht fast aus wie eine Apple Watch, ist aber viel günstiger: Golem.de hat die Versa Lite von Fitbit ausprobiert. Neben den Sport- und Fitnessfunktionen haben uns besonders der Appstore und das Angebot an spaßigen und ernsthaften Anwendungen interessiert.
    Von Peter Steinlechner

    1. Smartwatch Fitbit stellt Versa Lite für Einsteiger vor
    2. Inspire Fitbits neues Wearable gibt es nicht im Handel
    3. Charge 3 Fitbit stellt neuen Fitness-Tracker für 150 Euro vor

    Swobbee: Der Wechselakku kommt wieder
    Swobbee
    Der Wechselakku kommt wieder

    Mieten statt kaufen, wechseln statt laden: Das Berliner Startup Swobbee baut eine Infrastruktur mit Lade- und Tauschstationen für Akkus auf. Ein ähnliches Geschäftsmodell ist schon einmal gescheitert. Dieses kann jedoch aufgehen.
    Eine Analyse von Werner Pluta

    1. Elektromobilität Seoul will Zweirad-Kraftfahrzeuge und Minibusse austauschen
    2. Rechtsanspruch auf Wallboxen Wohnungswirtschaft warnt vor "Schnellschuss" bei WEG-Reform
    3. Innolith Energy Battery Schweizer Unternehmen entwickelt sehr leistungsfähigen Akku

      •  /