• IT-Karriere:
  • Services:

Patch Tuesday: Windows patzt bei Zertifikatsprüfung

Eine Lücke in der Zertifikatsvalidierung von Windows ermöglicht es, die Codesignaturprüfung auszutricksen und TLS-Verbindungen anzugreifen. Zudem gibt es eine Sicherheitslücke im Remote Desktop Gateway.

Artikel veröffentlicht am ,
Die Zertifikatsprüfung von Windows ist kaputt - Nutzer sollten schnellstmöglich updaten.
Die Zertifikatsprüfung von Windows ist kaputt - Nutzer sollten schnellstmöglich updaten. (Bild: Windows-Logo / Effekt)

Am heutigen Patch Tuesday von Microsoft sind mehrere gravierende Sicherheitslücken in Windows geschlossen worden. Ein Fehler bei der Prüfung von Signaturen mit elliptischen Kurven ermöglichte es, die komplette Prüfung von Zertifikatssignaturen auszutricksen. Das gilt sowohl für Codesignaturen als auch für TLS-Zertifikate. Zudem gibt es eine Remote-Code-Execution-Lücke im Remote Desktop Gateway.

TLS-Verbindungen und Codesignaturen angreifbar

Stellenmarkt
  1. MBDA Deutschland, Schrobenhausen
  2. KION Group AG, Frankfurt am Main

Bei der Lücke in der Zertifikatsprüfung handelt es sich um einen Fehler bei der Verarbeitung von Signaturen mit elliptischen Kurven. Durch die Lücke lassen sich Codesignaturen erzeugen, die in verwundbaren Windows-Versionen gültig aussehen. Zudem können TLS-Verbindungen durch einen Man-in-the-Middle-Angriff mitgelesen und manipuliert werden.

Aus einer Ankündigung der NSA, welche die Lücke an Microsoft meldete, geht hervor, dass Zertifikate, welche die Lücke ausnutzen, individuelle elliptische Kurven als Parameter haben. Bei X.509-Zertifikaten, die sowohl für TLS als auch für Codesignaturen verwendet werden, ist es möglich, entweder standardisierte elliptische Kurven zu verwenden oder die Kurvenparameter manuell anzugeben. Es scheint also so, als ob Windows bei der Verarbeitung von Kurvenparametern einen Fehler macht.

Die weitere Lücke betrifft das Remote Desktop Gateway. Das ist eine Funktion von Windows, mit der sich die Remote-Desktop-Funktion in internen Netzwerken von außen zugänglich machen lässt. Wer diese nutzt, ist besonders gefährdet, denn dabei ist dank der Sicherheitslücken eine Codeausführung über das Netzwerk möglich. Das normale Remote-Desktop-Protokoll ist davon nicht betroffen.

NSA meldete Lücke an Microsoft

Einem Bericht der Washington Post zufolge wurde die Lücke in der Zertifikatsvalidierung von der NSA gefunden und an Microsoft gemeldet. Die NSA bestätigte dies inzwischen. Der US-Auslandsgeheimdienst nutzt selbst häufig Sicherheitslücken aus, in diesem Fall entschied er sich aber offenbar dazu, die Lücke an den Hersteller zu melden.

Wie immer bei Sicherheitslücken gilt: Wer Windows verwendet, sollte die Updates schnellstmöglich installieren. Insbesondere die Lücke bei der Zertifikatsvalidierung betrifft alle Anwender und ist mit erheblichen Gefahren verbunden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. (aktuell u. a. Emtec X150 Power Plus SSD 480 GB für 52,90€, Apacer AS340 120 GB SSD für 18...
  2. 285,71€ (Bestpreis!)
  3. (u. a. Surface Go ab 379,00€, Surface Pro 7 ab 764,00€, Surface Laptop 2 ab 999,00€)
  4. 21,00€ (Standard)/35,00€ (Gold)/42,00€ (Ultimate)

Tantalus 15. Jan 2020 / Themenstart

Was jetzt? Golem schreibt das Gegenteil: Bei MS finde ich nur eine CVE für "Remote...

1st1 15. Jan 2020 / Themenstart

Naja, wer jetzt noch Server 2008 betreibt, sollte mal langsam den ständigen Beschuss vor...

Kommentieren


Folgen Sie uns
       


Asus Zephyrus G14 - Hands on (CES 2020)

Das Zephyrus G14 von Asus ist ein Gaming-Notebook, das nicht nur gute Hardware bietet, sondern ein zusätzliches LED-Display auf der Vorderseite. Darauf können Nutzer eigene Schriftzüge, Logos oder Animationen anzeigen lassen.

Asus Zephyrus G14 - Hands on (CES 2020) Video aufrufen
Lovot im Hands-on: Knuddeliger geht ein Roboter kaum
Lovot im Hands-on
Knuddeliger geht ein Roboter kaum

CES 2020 Lovot ist ein Kofferwort aus Love und Robot: Der knuffige japanische Roboter soll positive Emotionen auslösen - und tut das auch. Selten haben wir so oft "Ohhhhhhh!" gehört.
Ein Hands on von Tobias Költzsch

  1. Orcam Hear Die Audiobrille für Hörgeschädigte
  2. Schräges von der CES 2020 Die Connected-Kartoffel
  3. Viola angeschaut Cherry präsentiert preiswerten mechanischen Switch

IT-Gehälter: Je nach Branche bis zu 1.000 Euro mehr
IT-Gehälter
Je nach Branche bis zu 1.000 Euro mehr

Wechselt ein ITler in eine andere Branche, sind auf dem gleichen Posten bis zu 1.000 Euro pro Monat mehr drin. Welche Industrien die höchsten und welche die niedrigsten Gehälter zahlen: Wir haben die Antworten auf diese Fragen - auch darauf, wie sich die Einkommen 2020 entwickeln werden.
Von Peter Ilg

  1. Softwareentwickler Der Fachkräftemangel zeigt sich nicht an den Gehältern

Digitalisierung: Aber das Faxgerät muss bleiben!
Digitalisierung
Aber das Faxgerät muss bleiben!

"Auf digitale Prozesse umstellen" ist leicht gesagt, aber in vielen Firmen ein komplexes Unterfangen. Viele Mitarbeiter und Chefs lieben ihre analogen Arbeitsmethoden und fürchten Veränderungen. Andere wiederum digitalisieren ohne Sinn und Verstand und blasen ihre Prozesse unnötig auf.
Ein Erfahrungsbericht von Marvin Engel

  1. Arbeitswelt SAP-Chef kritisiert fehlende Digitalisierung und Angst
  2. Deutscher Städte- und Gemeindebund "Raus aus der analogen Komfortzone"
  3. Digitalisierungs-Tarifvertrag Regelungen für Erreichbarkeit, Homeoffice und KI kommen

    •  /