Drown-Angrifff: Ein Drittel der HTTPS-Server angreifbar

Kein moderner Browser unterstützt das alte SSL-Protokoll Version 2. Trotzdem kann es zum Sicherheitsrisiko werden, solange Server es aus Kompatibilitätsgründen unterstützen. Es muss nicht einmal derselbe Server sein.

Artikel von Hanno Böck veröffentlicht am
Ertrinken in alten Protokollfehlern? Der DROWN-Angriff zeigt wieder einmal, wie fragil die TLS-Verschlüsselung ist.
Ertrinken in alten Protokollfehlern? Der DROWN-Angriff zeigt wieder einmal, wie fragil die TLS-Verschlüsselung ist. (Bild: Sarah Madden/CC0 1.0)

Ein Team von Kryptographen hat einen neuen Angriff gegen das TLS-Protokoll vorgestellt. Der Drown-Angriff (Decrypting RSA using Obsolete and Weakened eNcryption) nutzt dabei eine bereits seit 1998 bekannte Schwäche im RSA-Protokoll, den sogenannten Bleichenbacher-Angriff, und wendet ihn auf das uralte SSL-Protokoll Version 2 (SSLv2) an. Das Besondere an dem neuen Angriff: Auch Verbindungen, die das alte Protokoll überhaupt nicht nutzen, sind gefährdet. Selbst wenn der Client SSLv2 überhaupt nicht unterstützt, ist ein Angriff möglich.

Der Bleichenbacher-Angriff von 1998

Inhalt:
  1. Drown-Angrifff: Ein Drittel der HTTPS-Server angreifbar
  2. Schnellerer Drown-Angriff durch OpenSSL-Bugs

Der zugrunde liegende Angriff wurde 1998 von dem Kryptographen Daniel Bleichenbacher entwickelt und nutzt bestimmte Eigenschaften des RSA-Verschlüsselungsmodus PKCS #1 1.5. Ein Angreifer schickt dabei manipulierte verschlüsselte Nachrichten an einen Server. Erlaubt die Antwort des Servers dem Angreifer zu erkennen, ob dieser nach der Entschlüsselung eine gültige Nachricht erhalten hat, kann der Angreifer etwas über die verschlüsselten Daten lernen. Durch viele Verbindungen mit vielen variierten manipulierten Nachrichten kann der Angreifer so die gesamte Nachricht entschlüsseln. Der Angriff ist somit ein Padding Oracle, ähnliche Angriffe sind auch bei symmetrischen Verschlüsselungsverfahren immer wieder ein Problem.

Der Bleichenbacher-Angriff richtete sich ursprünglich gegen SSLv3 und wird auch als Million Message Attack bezeichnet. Obwohl der Angriff bereits 1998 entdeckt wurde, gibt es immer wieder Varianten des Angriffs, die auch moderne Software betreffen. Für Verwirrung sorgt häufig, dass es 2004 einen zweiten Angriff gegen RSA von Daniel Bleichenbacher gab, der sich jedoch gegen Signaturen richtet. Auch dieser Angriff taucht hartnäckig immer wieder in neuen Varianten auf, ein Beispiel aus der jüngeren Vergangenheit ist der BERserk-Angriff.

Alter Angriff, noch älteres Protokoll

Der Drown-Angriff wendet nun den Bleichenbacher-Angriff gegen das ältere SSLv2-Protokoll an. Dabei handelt es sich um das erste SSL-Protokoll überhaupt, eine Version 1 existierte nur intern bei Netscape. SSLv2 wurde 1995 veröffentlicht und hat zahlreiche Schwächen, bereits kurze Zeit später wurde der Nachfolger SSLv3 vorgestellt. Beide Protokolle gelten inzwischen als überholt und es sollte nur noch der Nachfolgestandard TLS eingesetzt werden. Trotzdem gibt es noch immer viele Server, die aus Kompatibilitätsgründen SSLv2 unterstützen.

Stellenmarkt
  1. Systemadministrator (m/w/d) für UNIX / Oracle
    Bayerische Versorgungskammer, München
  2. Softwareentwickler - CAD/PLM (m/w/d)
    Hays AG, Esslingen
Detailsuche

Einige Eigenschaften des SSLv2-Protokolls ermöglichen den neuen Angriff. SSL und TLS schützen die Korrektheit des Handshakes durch die sogenannte Finished Message. Doch die Implementierung der Finished Message in SSLv2 unterschied sich von den späteren Protokollen und bietet weniger Schutz. Weiterhin gab es zu Zeiten von SSLv2 die sogenannten Export-Cipher. Diese Verschlüsselungsmodi wurden absichtlich schwach designt, um nicht unter die damalige US-Exportregulierung für starke Kryptographie zu fallen.

Ein Angreifer muss für den Drown-Angriff etwa 1.000 Datenpakete sammeln. Anschließend kann er durchschnittlich eines davon entschlüsseln. Das reicht jedoch häufig. So kann damit etwa problemlos ein Sessioncookie entschlüsselt werden, das in jeder Verbindung mitgeschickt wird. Für die Entschlüsselung sind etwa 40.000 Verbindungen mittels SSLv2 zum Server notwendig. Als letzten Schritt muss der Angreifer einen rechenaufwändigen Brute-Force-Angriff auf einen symmetrischen Schlüssel durchführen. Dieser letzte Schritt ist der aufwändigste, doch mittels einer optimierten GPU-Implementierung gelang es den Drown-Entdeckern, diesen Schritt auf Amazon-EC2-Instanzen in acht Stunden durchzuführen, die Kosten dafür betrugen etwa 440 Dollar.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Schnellerer Drown-Angriff durch OpenSSL-Bugs 
  1. 1
  2. 2
  3.  


Proctrap 10. Mär 2016

Kann man ja bei allen i-wie verstehen, aber verisign... und immer noch nicht gefixt...

SteamKeys 04. Mär 2016

"Dieser letzte Schritt ist der aufwändigste, doch mittels einer optimierten GPU...

der-dicky 02. Mär 2016

Ja was den nu? updates einspielen reicht oder doch nicht :D

frostbitten king 02. Mär 2016

haha, autsch.



Aktuell auf der Startseite von Golem.de
25 Jahre Dungeon Keeper
Wir sind wieder richtig böse!

Nicht Held, sondern Monster: Darum geht's in Dungeon Keeper von Peter Molyneux. Golem.de hat neu gespielt - und einen bösen Bug gefunden.
Von Andreas Altenheimer

25 Jahre Dungeon Keeper: Wir sind wieder richtig böse!
Artikel
  1. bZ4X: Toyota bietet Rückkauf seiner zurückgerufenen E-Autos an
    bZ4X
    Toyota bietet Rückkauf seiner zurückgerufenen E-Autos an

    Toyota bietet Kunden den Rückkauf seiner Elektro-SUVs an, nachdem diese im Juni wegen loser Radnabenschrauben zurückgerufen wurden.

  2. Laptops: Vom Bastel-Linux zum heimlichen Liebling der Entwickler
    Laptops
    Vom Bastel-Linux zum heimlichen Liebling der Entwickler

    Noch vor einem Jahrzehnt gab es kaum Laptops mit vorinstalliertem Linux. Inzwischen liefern das aber sogar die drei weltgrößten Hersteller - ein überraschender Siegeszug.

  3. SMS: Lindner bat Porsche-Chef um Argumentationshilfe bei E-Fuels
    SMS
    Lindner bat Porsche-Chef um Argumentationshilfe bei E-Fuels

    Der Bundesfinanzminister hat den Porsche-Chef erst nach der Entscheidung kontaktiert, die Ausnahme für E-Fuels in die EU-Verhandlungen einzubringen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • MindStar (u. a. Samsung 980 1 TB 77€ und ASRock RX 6800 639€ ) • Alternate (u. a. Corsair Vengeance LPX 8 GB DDR4-3200 34,98€ ) • AOC GM200 6,29€ • be quiet! Deals • SSV bei Saturn (u. a. WD_BLACK SN850 1 TB 119€) • Weekend Sale bei Alternate • PDP Victrix Gambit 63,16€ [Werbung]
    •  /