Abo
  • Services:
Anzeige
Full Visibility into SSL Traffic - mit solchen Features werben viele Produkte. Oft birgt das schwerwiegende Sicherheitsrisiken.
Full Visibility into SSL Traffic - mit solchen Features werben viele Produkte. Oft birgt das schwerwiegende Sicherheitsrisiken. (Bild: Black Hat 2015/Hanno Böck)

Bis zu zehn Prozent der Verbindungen betroffen

Insgesamt an drei verschiedenen Stellen wurde versucht, die Rate der HTTPS-Interception-Produkte zu messen: Bei Cloudflare - hier kamen die Autoren mit den genannten Schwierigkeiten auf 10 Prozent -, bei den Update-Servern von Mozilla (4 Prozent) und bei verschiedenen E-Commerce-Seiten, die mit den Studienautoren kooperierten (6 Prozent). Alle diese Zahlen sind deutlich höher als jene in früheren Schätzungen.

Zahlreiche Produkte wiesen dabei katastrophale Sicherheitslücken auf, mit denen ein Angreifer die Sicherheit der TLS-Verschlüsselung komplett untergraben könnte. Darunter fallen beispielsweise Produkte, die Zertifikate nicht prüfen oder völlig veraltete und unsichere Verschlüsselungsalgorithmen zulassen. Diese Unsicherheiten beschränkten sich keineswegs auf Billigprodukte. Auch mehrere Enterprise-Appliances von Firmen wie Microsoft, A10, Checkpoint, Cisco und WebTitan waren darunter.

Alle Produkte senken die Sicherheit von HTTPS

Wirklich gut schneidet überhaupt kein Produkt ab. Zwar erhalten einige ein "A", das bedeutet aber lediglich, dass die TLS-Funktionalität selbst korrekt implementiert ist. Moderne Browser unterstützen jedoch noch andere Sicherheitsfeatures, die mit TLS interagieren, beispielsweise HTTP Public Key Pinning, zentralisierte Zertifikats-Revocation-Listen, Certificate Transparency und OCSP Must-Staple. "Keines der Produkte, die wir getestet haben, unterstützt diese Features", schreiben die Studienautoren dazu.

Anzeige

Überraschend kommt das Ganze im Grunde nicht. Immer wieder wurden in der Vergangenheit Sicherheitslücken in derartigen Produkten entdeckt. 2015 sorgte die Software Superfish für Schlagzeilen. Lenovo hatte diese Werbesoftware auf Laptops vorinstalliert. Alle Installationen nutzten dasselbe Root-Zertifikat samt identischem privaten Schlüssel. Wer einmal im Besitz des Schlüssels war, konnte nach Belieben die HTTPS-Verbindungen der Lenovo-Nutzer angreifen.

Superfish nutzte eine Software namens Komodia, die in unzähligen anderen Produkten - von Jugendschutzfiltern bis hin zu Malware - zum Einsatz kam. Während Superfish nach diesen Vorfällen von der Bildfläche verschwand, gibt es die Firma Komodia nach wie vor. Auch eine Software namens Privdog, die von einer Firma des Comodo-CEOs entwickelt wurde, hatte eine ähnlich katastrophale Sicherheitslücke, wie der Autor dieses Artikels aufdecken konnte. Auf Dell-Laptops wurde ein ähnliches Problem gefunden.

 HTTPS-Interception: Sicherheitsprodukte gefährden HTTPSSicherheitslücken in Kaspersky-Software 

eye home zur Startseite
FreiGeistler 10. Feb 2017

Lieber Virus Total Uploader im "Senden an", habe eine Krücke von Laptop. Firefox warnt...

TrollNo1 10. Feb 2017

Hier könnte Ihre Werbung stehen!

ArcherV 10. Feb 2017

'zilla



Anzeige

Stellenmarkt
  1. Faurecia Emissions Control Technologies, Germany GmbH, Augsburg
  2. EAE Engineering Automation Electronics GmbH, Ahrensburg bei Hamburg
  3. Hornbach-Baumarkt-AG, Großraum Mannheim/Karlsruhe
  4. über Harvey Nash GmbH, Stuttgart


Anzeige
Spiele-Angebote
  1. 19,99€
  2. 1,49€
  3. 109,99€/119,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       


  1. MWC Shanghai

    LTE-Technologie erreicht Latenz von unter zwei Millisekunden

  2. Landkreis Plön

    Tele Columbus bringt Gigabit-Zugänge in 15.000 Haushalte

  3. Innovation Days

    Ericsson liefert Basisstation an 5G Lab Germany

  4. Für Lokalsender

    Kabelnetzbetreiber wollen 250 Millionen Euro Rundfunkgebühr

  5. Linux-Kernel-Security

    Torvalds bezeichnet Grsecurity als "Müll"

  6. Zolo Liberty Plus

    Drahtlose Ohrstöpsel auf Kickstarter für nur 100 US-Dollar

  7. Eckpunkte

    Bundesnetzagentur sieht 5G bei 2 GHz und 3.400 bis 3.700 MHz

  8. Internet sofort

    Das Warten auf den Festnetzanschluss kann teuer werden

  9. Ransomware

    Petya-Kampagne nutzt Lücke in Buchhaltungssoftware

  10. 10 GBit/s

    Erste 5G-Endgeräte sind noch einen Kubikmeter groß



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Mieten bei Ottonow und Media Markt: Miet mich!
Mieten bei Ottonow und Media Markt
Miet mich!
  1. Online-Handel Websperren sollen Verbraucherschutz stärken
  2. United-Internet-Übernahme Drillisch will weg von Billigangeboten
  3. Übernahmen Extreme Networks will eine Branchengröße werden

Oneplus Five im Test: Der Oneplus-Nimbus verblasst - ein bisschen
Oneplus Five im Test
Der Oneplus-Nimbus verblasst - ein bisschen
  1. Smartphone Der Verkauf des Oneplus Five beginnt

Monster Hunter World angespielt: Dicke Dinosauriertränen in 4K
Monster Hunter World angespielt
Dicke Dinosauriertränen in 4K
  1. Shawn Layden im Interview Sony setzt auf echte PS 5 statt auf Konsolenevolution
  2. Square Enix Die stürmischen Ereignisse vor Life is Strange
  3. Spider-Man Superheld mit Alltagssorgen

  1. Re: Antworten

    Ovaron | 05:39

  2. Re: " ... verfassungsrechtlich bedenklich ... "

    Shik3i | 03:39

  3. Re: Passender XKCD

    Shik3i | 03:26

  4. Dank Landwohnsitz ...

    Umaru | 02:59

  5. Re: GPL?

    picaschaf | 02:47


  1. 18:23

  2. 17:10

  3. 16:17

  4. 14:54

  5. 14:39

  6. 14:13

  7. 13:22

  8. 12:03


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel