HTTPS: US-Cert warnt vor Man-In-The-Middle-Boxen

Wer HTTPS-Verbindungen aufmacht, schadet der Sicherheit der Nutzer. Dieser Ansicht ist Forschern zufolge jetzt auch das US-Cert und fordert Unternehmen auf, verwendete Geräte zu testen.

Artikel veröffentlicht am ,
Das US-Cert warnt davor, HTTPS aufzumachen.
Das US-Cert warnt davor, HTTPS aufzumachen. (Bild: Rock1997/CC-BY-SA 4.0)

Das US-Cert warnt in einer aktuellen Mitteilung vor HTTPS-Interception-Geräten. Diese werden vor allem in Unternehmensnetzwerken eingesetzt und sollen eine Analyse des verschlüsselten Traffics durch Virenscanner und andere sogenannte Sicherheitssoftwares ermöglichen. Solche Man-In-The-Middle-Angriffe auf die Verschlüsselung bringen allerdings Sicherheitsprobleme mit sich.

Das Computer-Emergency-Response-Team kritisiert, dass der Einsatz entsprechender Geräte potenzielle Sicherheitsgefahren für die Nutzer in den dahinterliegenden Netzwerken mit sich bringt, insbesondere weil der Vorgang für die Nutzer meist nicht transparent dargestellt werde. So könne es zum Beispiel sein, dass ein MITM-Gerät unsichere Cipher mit einem TLS-fähigen Server aushandele, ohne dass der Nutzer davon etwas mitbekommt.

Zertifikatskette wird nur unzureichend geprüft

Außerdem würde die Zertifikatskette durch die Geräte oft nur unvollständig geprüft, was weitere Man-In-The-Middle-Angriffe durch andere Akteure ermöglichen könnte. Das Cert beruft sich außerdem auf eine kürzlich veröffentlichte Studie, deren Autoren unter anderem kritisiert hatten, dass keines der untersuchten Geräte zusätzliche Sicherheitsfeatures wie HTTP Public Key Pinning, Certificate Transparency und OCSP-Stapling unterstütze.

Das Cert fordert Unternehmen auf, die genutzten Geräte zu testen und etwa über die Seite Badssl.com nach veralteten Ciphern und anderen Schwachstellen zu suchen.

Tatsächlich kommen in vielen Unternehmen veraltete Geräte zum Einsatz. Die Ausmusterung von SHA-1 Zertifikaten in Firefox musste zum Beispiel verschoben werden, weil zahlreiche MITM-Proxys in Unternehmen den geöffneten Traffic mit diesen Zertifikaten wieder verschlüsseln, um ihn dann an die Nutzer weiterzuleiten. SHA-1 gilt nicht erst seit dem erfolgreichen Kollisionsangriff als unsicher und sollte nicht mehr verwendet werden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Neuro-Chef 26. Mär 2017

Wenn ihr eh nicht vom Fach seid und das daher nicht sofort aus dem Kontext heraus...

Neuro-Chef 26. Mär 2017

Das ist eine Meinung und kein Fakt. OK, aber was hat das Scannen von E-Mails jetzt mit...

schap23 22. Mär 2017

Das eine hat nur wenig mit dem anderen zu tun. Hier geht es darum, daß der Browser das...



Aktuell auf der Startseite von Golem.de
OpenAI
Girlfriend-Chatbots verstoßen gegen die Regeln des GPT-Store

Nur einen Tag, nachdem OpenAI ChatGPT für Entwickler geöffnet hat, lassen sich Angebote finden, die es nicht geben dürfte.

OpenAI: Girlfriend-Chatbots verstoßen gegen die Regeln des GPT-Store
Artikel
  1. E-Corner: Hyundai entwickelt Klappräder zum seitlichen Einparken
    E-Corner
    Hyundai entwickelt Klappräder zum seitlichen Einparken

    Die Hyundai-Tochter Mobis präsentiert eine Technik, mit der sich die Autoräder seitlich drehen lassen, um das parallele Einparken zu erleichtern.

  2. AVM: Huawei-Patent kommt in Fritzboxen nicht zum Einsatz
    AVM
    Huawei-Patent kommt in Fritzboxen nicht "zum Einsatz"

    Huawei hat einen großen Patentpool zu Wi-Fi 6. Fritzbox-Hersteller AVM hat die Patente nach eigenen Angaben in seinen Wi-Fi-6-Routern nicht genutzt, will sie aber dennoch für ungültig erklären lassen.

  3. Blockade des Roten Meeres: Volvo stoppt Elektroautoproduktion wegen Huthi-Angriffen
    Blockade des Roten Meeres
    Volvo stoppt Elektroautoproduktion wegen Huthi-Angriffen

    Volvo stoppt die E-Auto-Produktion in Gent, weil Lieferprobleme durch die Blockade des Roten Meeres durch Huthis im Jemen entstanden sind.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Lenovo 34" 21:9 Curved WQHD 299€ • ASRock RX 7900 XTX 1.039,18€ • War Hospital 21,59€ • Amazon-Geräte -50% • Acer 34" OLED UWQHD 175Hz 999€ • PS5 + Spider-Man 2 569€ • AMD Ryzen 9 5950X 379€ • Switch-Controller 17,84€ • AOC 27" QHD 165Hz 229€ • 3 Spiele für 49€ [Werbung]
    •  /