Abo
  • Services:
Anzeige
Der Triple-Handshake-Angriff ermöglicht böswilligen Servern, sich als Nutzer auszugeben.
Der Triple-Handshake-Angriff ermöglicht böswilligen Servern, sich als Nutzer auszugeben. (Bild: Secure-resumption.com)

TLS: Sicherheitslücke bei Client-Authentifizierung

Erneut gibt es Probleme mit dem TLS-Protokoll. Mit der Triple-Handshake-Attacke kann ein bösartiger HTTPS-Server einem weiteren Server vorgaukeln, er hätte das Zertifikat eines Nutzers. Die meisten Anwender sind von dem Angriff vermutlich nicht betroffen.

Anzeige

Ein Team von Forschern hat eine Reihe von subtilen Problemen im TLS-Protokoll entdeckt. Ein mögliches Angriffsszenario des Triple-Handshake-Angriffs besteht darin, dass ein HTTPS-Webserver, zu dem ein Nutzer mit einem Client-Zertifikat eine verschlüsselte Verbindung aufbaut, sich einem anderen Webserver gegenüber als Nutzer mit dem Zertifikat ausgeben kann.

Das von den Autoren beschriebene Angriffsszenario auf HTTPS betrifft lediglich Nutzer, die sich gegenüber Webseiten mit einem Client-Zertifikat authentifizieren. Nur wenige Webseiten machen von einer derartigen Möglichkeit Gebrauch und die meisten Internetnutzer haben überhaupt kein Client-Zertifikat. Auch andere auf TLS aufbauende Protokolle, bei denen sich der Nutzer authentifiziert, könnten von dem Problem betroffen sein, die Autoren erwähnen PEAP, SASL und Channel ID.

Das Problem tritt im Zusammenhang mit der sogenannten Renegotiation von TLS auf. Damit kann eine TLS-Verbindung zwischendurch neu ausgehandelt und Parameter der Verbindung geändert werden. Die Renegotiation galt schon in der Vergangenheit als problematisch, bereits 2009 gab es eine Sicherheitslücke in TLS, die eine Veränderung am Protokoll nötig machte. Was hier zum Problem wird: Bei der Renegotiation kann der Server sein Zertifikat wechseln - und bisher prüften Browser in so einem Fall nicht, ob das neue Zertifikat auch für den entsprechenden Server gültig ist. Die Autoren schlagen allen Entwicklern von HTTPS-Clients vor, diese Prüfung nachzurüsten.

Der Chrome-Entwickler Adam Langley hat auf seinem Blog einen Test bereitgestellt, mit dem Anwender prüfen können, ob ihr Browser bereits eine entsprechende Zertifikatsprüfung durchführt. Langley hat in seinen Blogeintrag ein Bild eingebunden, das zunächst eine Verbindung mit einem korrekten Zertifikat aufbaut und dann per Renegotiation auf ein ungültiges Zertifikat wechselt. Ein Browser, der das Zertifikat bei jeder Renegotiation prüft, sollte das entsprechende Bild also nicht anzeigen. Bereits im Vorfeld der Veröffentlichung haben die Autoren des Angriffs verschiedene Browserhersteller kontaktiert und auf das Problem hingewiesen, in unseren Tests waren Chrome, Firefox und Opera bereits geschützt. Der Internet Explorer ist aktuell noch verwundbar.

Für die grundlegenden Probleme des TLS-Protokolls schlagen die Autoren eine Erweiterung vor, diese soll auf dem zurzeit stattfindenden Treffen der IETF am Dienstag vorgestellt und diskutiert werden.

Die Probleme wurden im Rahmen eines Forschungsprojekts entdeckt, bei dem die Forscher versuchen, die Sicherheit von TLS unter bestimmten Annahmen zu beweisen. Beteiligt sind daran das französischen Forschungsinstitut Inria (Institut national de recherche en informatique et en automatique) und einige Mitarbeiter der Forschungsabteilung von Microsoft.


eye home zur Startseite
0xDEADC0DE 04. Mär 2014

Die würde gar nicht erst zustande kommen, da man selten vollen Einblick bei CS hat. Aus...

Smaxx 04. Mär 2014

Mein IE11 (Windows 8.1) zeigt es auch nicht an. Ruft man die Bild-URL direkt auf, gibt es...



Anzeige

Stellenmarkt
  1. TAIFUN Software AG, Raum Bayern
  2. Bundesinstitut für Arzneimittel und Medizinprodukte (BfArM), Bonn
  3. T-Systems International GmbH, Bonn
  4. Daimler AG, Sindelfingen


Anzeige
Hardware-Angebote
  1. 166€

Folgen Sie uns
       


  1. Airport Guide Robot

    LG lässt den Flughafenroboter los

  2. Biometrische Erkennung

    Delta lässt Passagiere mit Fingerabdruck boarden

  3. Niantic

    Keine Monster bei Pokémon-Go-Fest

  4. Essential Phone

    Rubins Smartphone soll "in den kommenden Wochen" erscheinen

  5. Counter-Strike Go

    Bei Abschuss Ransomware

  6. Hacking

    Microsoft beschlagnahmt Fancy-Bear-Infrastruktur

  7. Die Woche im Video

    Strittige Standards, entzweite Bitcoins, eine Riesenkonsole

  8. Bundesverkehrsministerium

    Dobrindt finanziert weitere Projekte zum autonomen Fahren

  9. Mobile

    Razer soll Smartphone für Gamer planen

  10. Snail Games

    Dark and Light stürmt Steam



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Anwendungen für Quantencomputer: Der Spuk in Ihrem Computer
Anwendungen für Quantencomputer
Der Spuk in Ihrem Computer
  1. Quantencomputer Ein Forscher in den unergründlichen Weiten des Hilbertraums
  2. Quantenprogrammierung "Die physikalische Welt kann kreativer sein als wir selbst"
  3. Quantenoptik Vom Batman-Fan zum Quantenphysiker

Tastatur-Kuriosität im Test: Jede Tastatur sollte 34 Display-Tasten haben!
Tastatur-Kuriosität im Test
Jede Tastatur sollte 34 Display-Tasten haben!
  1. Android Tastatur des HTC 10 zeigt Werbung an
  2. Tastaturen Das große ß sucht ein Zuhause
  3. Surface Ergonomische Tastatur im Test Eins werden mit Microsofts Tastatur

Nokia Ozo in der Praxis: Rundum sorglos für 50.000 Euro?
Nokia Ozo in der Praxis
Rundum sorglos für 50.000 Euro?
  1. Patentabkommen Nokia und Xiaomi beschließen Zusammenarbeit
  2. Digital Health Aus Withings wird Nokia
  3. Cardata BMW ermöglicht externen Zugriff auf Fahrzeugdaten

  1. Hyperloop lockt Pseudowissenschaftler an

    Bujin | 22:23

  2. Re: Darum Internetspiele immer nur Isoliert...

    violator | 22:15

  3. Re: Längster Tunnel der Welt:

    menno | 22:09

  4. Re: Einfach Unfähig

    grumbazor | 21:42

  5. Re: Zivilisation

    sg-1 | 21:37


  1. 15:35

  2. 14:30

  3. 13:39

  4. 13:16

  5. 12:43

  6. 11:54

  7. 09:02

  8. 16:55


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel