Abo
  • Services:
Anzeige
Alte Crypto in OpenSSL auszumustern wird schwierig.
Alte Crypto in OpenSSL auszumustern wird schwierig. (Bild: Openssl.org)

Linux-Distributionen: Unerwartete Schwierigkeiten beim Ausmustern alter Crypto

Alte Crypto in OpenSSL auszumustern wird schwierig.
Alte Crypto in OpenSSL auszumustern wird schwierig. (Bild: Openssl.org)

Unsichere und veraltete Verschlüsselungen aus einer Linux-Distribution zu entfernen, sei wesentlich schwieriger als gedacht, berichtet ein Intel-Entwickler. Sein Team will die Probleme mit OpenSSL und anderer Software aber beheben.

Anzeige

Die Aufgabe sei eigentlich klar, schreibt der bei Intel angestellte Linux-Entwickler Arjan van de Ven: eine alte Crypto aus einer Linux-Distribution zu entfernen. Doch diese vermeintlich einfache Angelegenheit halte unerwartete Herausforderungen bereit, die nur mit viel Zeitaufwand bewältigt werden könnten.

Es gebe zwar Kompiliereinstellungen für OpenSSL, die das Entfernen von RC4, DES oder MD5 ermöglichten, nur bauen lässt sich die Software ohne DES und MD5 offenbar nicht. RC4 zu entfernen sei kein Problem, die Arbeiten an MD5 könnten verschoben werden, weshalb van de Ven zumindest die Fehler beim Kompilieren ohne DES selbst behoben hat.

Das tatsächliche Problem ergab sich allerdings dann bei dem Versuch, das von ihm gebaute Paket in die intern gepflegte Linux-Distribution zu integrieren. Dabei seien viele verschiedene und vor allem wichtige Pakete in ihrer Funktion beschädigt worden. Das betreffe meist Anwendungen, die HTTP-Verbindungen nutzen, wie Curl, OpenSSH, MariaDB oder andere.

Sämtliche der betroffenen Programme wiesen starre Abhängigkeiten zu DES auf, heißt es. DES sei jedoch schon vor 20 Jahren nicht mehr sicher gewesen. Van de Ven vermutet sogar, dass es möglich ist, eine Brute-Force-Attacke auf DES mit einer aktuellen Smartwatch in Echtzeit durchzuführen.

Als Konsequenz aus dieser Erfahrung will der Entwickler mit seinem Team nun Patches für unterschiedliche Anwendungen erstellen, damit diese ohne DES und RC4 auskommen. Außerdem fordert er jeden Beteiligten eines Open-Source-Projektes dazu auf, bestimmte Algorithmen nicht vorauszusetzen und seine Software entsprechend anzupassen.


eye home zur Startseite
Taiga Wutts 29. Mär 2015

Da spricht mir jemand aus der Seele. Es ist alles andere als trivial, sich von...

Atalanttore 25. Mär 2015

LibreSSL hat zahlreiche Probleme längst gelöst.

Milber 25. Mär 2015

Ehrliche Worte in einem Forum für Möchtegerns. Danke.



Anzeige

Stellenmarkt
  1. CGM Deutschland AG, Hannover
  2. IT2media GmbH & Co. KG, Nürnberg
  3. Robert Bosch Start-up GmbH, Renningen
  4. Fresenius Medical Care Deutschland GmbH, Bad Homburg


Anzeige
Hardware-Angebote
  1. bei Caseking
  2. 699€

Folgen Sie uns
       


  1. Platooning

    Daimler fährt in den USA mit Lkw im autonomen Konvoi

  2. Suchmaschine

    Apple stellt Siri auf Google um

  3. Gruppenchat

    Skype for Business wird durch Microsoft Teams ersetzt

  4. Teardown

    iFixit findet größeren Akku in Apple Watch Series 3

  5. Coffee Lake

    Intel verkauft sechs Kerne für unter 200 Euro

  6. MacOS 10.13

    Apple gibt High Sierra frei

  7. WatchOS 4.0 im Test

    Apples praktische Taschenlampe mit autarkem Musikplayer

  8. Werksreset

    Unitymedia stellt Senderbelegung heute in Hessen um

  9. Aero 15 X

    Mehr Frames mit der GTX 1070 im neuen Gigabyte-Laptop

  10. Review Bombing

    Valve verbessert Transparenz bei Nutzerbewertungen auf Steam



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Parkplatz-Erkennung: Bosch und Siemens scheitern mit Pilotprojekten
Parkplatz-Erkennung
Bosch und Siemens scheitern mit Pilotprojekten
  1. Die Woche im Video Schwachstellen, wohin man schaut
  2. Drei Modelle vorgestellt Elektrokleinwagen e.Go erhöht die Spannung
  3. Automated Valet Parking Lass das Parkhaus das Auto parken!

Optionsbleed: Apache-Webserver blutet
Optionsbleed
Apache-Webserver blutet
  1. Apache-Sicherheitslücke Optionsbleed bereits 2014 entdeckt und übersehen
  2. Open Source Projekt Oracle will Java EE abgeben

Lenovo Thinkstation P320 Tiny im Test: Viel Leistung in der Zigarrenschachtel
Lenovo Thinkstation P320 Tiny im Test
Viel Leistung in der Zigarrenschachtel
  1. Adware Lenovo zahlt Millionenstrafe wegen Superfish
  2. Lenovo Smartphone- und Servergeschäft sorgen für Verlust
  3. Lenovo Patent beschreibt selbstheilendes Smartphone-Display

  1. Re: Wie oft wollen sie den noch ersetzen

    Dieselmeister | 09:37

  2. Re: Echtzeit im Berufsleben

    burzum | 09:36

  3. Re: Probleme ...

    Arsenal | 09:36

  4. Re: Wahlkampf von Flüchtlingspolitik geprägt und...

    Muhaha | 09:35

  5. so etwas wäre mit ....

    ML82 | 09:34


  1. 09:11

  2. 08:57

  3. 07:51

  4. 07:23

  5. 07:08

  6. 19:40

  7. 19:00

  8. 17:32


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel