Zum Hauptinhalt Zur Navigation

Man-in-the-Middle

Sicherheitsloch im SSL-Protokoll

Fehler bei der Neuaushandlung von TLS-Parametern. In den Protokollen SSL und TLS wurde ein Sicherheitsloch gefunden, das für Man-in-the-Middle-Attacken ausgenutzt werden kann. In verschlüsselte Verbindungen können Angreifer somit eigene Inhalte einschleusen.

Acht offene Sicherheitslücken in Windows

Kein Patch gegen das Sicherheitsleck in Excel. Mit drei Patches für die Windows-Plattform korrigiert Microsoft insgesamt acht Sicherheitslücken in dem Betriebssystem. Drei dieser Sicherheitslöcher betreffen den Windows-Kernel und können zur Ausführung von Schadcode missbraucht werden. Für das bekannte Sicherheitsloch in Excel steht weiterhin kein Patch bereit.
undefined

USB-Stick für sicheres Onlinebanking

Von IBM entwickelter Dongle schützt vor Malware und Man-in-the-Middle-Attacken. Der Hersteller IBM hat einen Dongle entwickelt, der sicheres Onlinebanking auch von einem Computer ermöglicht, der mit Malware oder Viren infiziert ist. Das Gerät erlaubt sicheres Einloggen auf dem Bankingserver sowie Überprüfung und Bestätigung einer Transaktion.

Firefox-Erweiterung schützt vor Man-in-the-Middle-Angriffen

Open-Source-Software soll auch DNS-Exploits vorbeugen. Forscher der Carnegie Mellon Universität haben eine Erweiterung für den Firefox-Browser entwickelt, die den Anwender vor sogenannten Man-in-the-Middle-Attacken schützt. "Perspectives" überprüft dazu, ob der Schlüssel der Gegenseite korrekt ist. So wissen Nutzer auch, ob sie einer Verbindung vertrauen können, wenn der Server ein selbst signiertes Zertifikat verwendet.

Studie: Linux-Paketmanager lassen sich angreifen

Forscher untersuchen BSD- und Linux-Systeme. Paketverwaltungen unter Linux- und BSD-Systemen lassen sich einfach angreifen, um so beispielsweise Sicherheitslücken zu implementieren. Zu diesem Schluss kommen Forscher der Universität Arizona in ihrer Studie. Dafür haben sie selbst einen manipulierten Mirror-Server aufgesetzt.

Piraten wollen das Internet verschlüsseln

Reaktion auf schwedisches Abgehörgesetz und EU-Richtlinie. Die Begründer des bekannten BitTorrent-Trackers The Pirate Bay haben angekündigt, eine universelle Verschlüsselung für den Datenverkehr im Internet zu entwickeln. Die Pläne wurden in Reaktion auf die Verabschiedung eines neuen Abhörgesetzes in Schweden öffentlich gemacht.

Microsoft tritt Kerberos-Konsortium bei

Konsortium entwickelt Authentifizierungsdienst weiter. Microsoft ist der erst im September 2007 gegründeten Arbeitsgemeinschaft für den Authentifizierungsdienst Kerberos am Massachusetts Institute of Technology (MIT) beigetreten. Das Konsortium will Kerberos etablieren und sich auch um die Weiterentwicklung kümmern.

Umfangreiches Sicherheits-Update für MacOS X

Apple schließt über 30 Sicherheitslücken. Mehr als 30 Sicherheitslöcher schließt ein nun veröffentlichter Patch in Apples Betriebssystem. Mehr als 13 Sicherheitslücken stecken in MacOS X 10.4.11, während sich mindestens 8 Fehler in MacOS X 10.5.1 befinden. Weitere 10 Sicherheitslecks betreffen beide MacOS-X-Versionen.
Die Golem Newsletter : Das Wichtigste für Techies und IT-Leader auf einen Blick. Jetzt abonnieren

MIT will Kerberos verbreiten

Konsortium wird Authentifizierungsdienst weiterentwickeln. Das Massachusetts Institute of Technology (MIT) hat eine Arbeitsgemeinschaft gegründet, die den Netzwerkdienst Kerberos als Authentifizierungsdienst für Computernetze etablieren soll und sich auch der weiteren Entwicklung widmen wird. Google, Sun und die Stanford-Universität unterstützen das MIT dabei.

Bluetooth 2.1: Einfacher, stromsparender und mehr Sicherheit

Optionale Nahbereichskopplung mit NFC-Tags. Die Bluetooth Special Interest Group (SIG) veröffentlichte die Version 2.1 der Bluetooth-Spezifikation. Die neue Version 2.1+EDR (Enhanced Data Rate) soll mehr Schutz vor Angriffen bieten, die Leistungsaufnahme senken sowie den Kopplungsprozess vereinfachen.

Bluetooth 2.1 + EDR: Vereinfachtes Pairing, weniger Strom

Höhere Datentransferraten durch UWB in Kooperation mit der WiMedia Alliance. Die Bluetooth Special Interest Group (SIG) hat auf der CTIA Wireless 2007 Details zur kommenden Bluetooth-Spezifikation "2.1 + EDR" vorgestellt. Damit soll der Pairing-Prozess vereinfacht und der Stromverbrauch der Geräte gesenkt werden, so dass manche Geräte fünfmal länger mit einer Akkuladung auskommen sollen.

Zfone verschlüsselt VoIP-Telefonate nun auch unter Windows

Vom Server unabhängige Verschlüsselung. PGP-Erfinder Philip Zimmermann hat seine Zfone getaufte Anwendung zur Verschlüsselung von Internet-Telefonaten nun auch in einer Version für Windows veröffentlicht. Anders als bei PGP setzt Zfone nicht auf öffentliche Schlüssel und Zertifizierungsstellen, sondern wickelt die Schlüsselüberprüfung direkt zwischen den Clients ab.

Sun Secure Global Desktop bringt Anwendungen ins Netz

Neue Version 4.2 kostenlos verfügbar. Sun hat eine neue Version des Secure Global Desktops veröffentlicht. Die Server-Software ermöglicht den Zugriff auf Applikationen über jeden Web-Browser, der Java unterstützt. Dabei unterstützt der Secure Global Desktop sowohl Windows- als auch Linux-Applikationen, sowie Programme aus dem Mainframe-Bereich.
undefined

Zfone verschlüsselt VoIP-Telefonate

Verschlüsselung unabhängig vom Server. PGP-Erfinder Philip Zimmermann hat mit Zfone ein Programm für verschlüsselte Internettelefonie veröffentlicht. Anders als PGP bei der Verschlüsselung von E-Mails ist Zfone nicht von öffentlichen Schlüsseln oder Zertifizierungsstellen abhängig. Stattdessen wird die Schlüsselüberprüfung direkt zwischen den Clients abgewickelt, so dass sie mit jedem Server funktioniert. Momentan befindet sich Zfone noch in der Betaphase.

Weitere Hintertür beim iTAN-Verfahren der Postbank entdeckt

HBCI-Standard bei der Postbank weiterhin ohne iTan-Unterstützung. Schon einmal ist eine Lücke im neuen iTan-Verfahren der Postbank entdeckt worden, doch Mitarbeiter der c't haben nun noch eine weitere Methode gefunden, das Sicherheitsverfahren zu umgehen: Beim eigentlich sicheren HBCI-Überweisungsverfahren wird nämlich iTan bis dato gar nicht genutzt.

Phishing: Auch die iTAN bietet keinen Schutz

RUB-Arbeitsgruppe demonstriert Schwachstelle des iTAN-Verfahrens. Um die eigenen Kunden vor "Phishing" zu schützen, setzt unter anderem die Postbank mittlerweile auf das iTAN-Verfahren, bei dem vom Nutzer eine ganz bestimmte TAN abgefragt wird. Wissenschaftler der Ruhr-Universität Bochum zeigten jetzt, dass sich auch dieser Ansatz leicht überlisten lässt.

Microsoft stopft drei schwere Windows-Sicherheitslücken

Insgesamt sechs Sicherheitslücken in Windows. Wie bereits berichtet, hat sich Microsoft für den diesmonatigen Patch-Day mehrere als kritisch eingestufte Sicherheitslücken in Windows vorgenommen. Drei von den insgesamt sechs in Windows gefundenen Sicherheitslücken werden als gefährlich eingestuft, weil Angreifer darüber belieben Programmcode ausführen und sich so eine umfassende Kontrolle verschaffen können. Zudem hat Microsoft einen Sammel-Patch für drei schwere Sicherheitslücken im Internet Explorer veröffentlicht.

SMB-Implementierung in Linux mit Sicherheitslücken

Stefan Esser findet sieben Fehler, die zumindest DoS-Angriffe erlauben. Der Sicherheitsexperte Stefan Esser weist auf insgesamt sieben Fehler in der Implementierung des SMB-Dateisystems in Linux hin. Diese erlauben es, Clients lahm zu legen, möglicherweise aber auch fremden Code auszuführen.
undefined

AirMagnet Mobile 4.0 - WLAN-Analyse für PDA und Notebook

Erkennt neue DoS-Attacke, unterstützt IEEE 802.11i und testet WLAN-Telefonie. Mit der vierten Version der AirMagnet Mobile 4.0 Suite soll die Analyse von WLAN-Netzen noch detaillierter vonstatten gehen als zuvor. Die für Notebooks und WindowsCE-PDAs angebotene Software soll nun etwa auch auf ausreichende Übertragungsqualität für Internet-Telefonate per WLAN testen und bereits den sichereren WLAN-Standard IEEE 802.11i unterstützen.

IBM entwickelt Sicherheitsdienst für WLANs

Dienst soll vor Eindringlingen in Wireless-LANs schützen. IBM hat jetzt einen Intrusion-Detection-Dienst vorgestellt, der Kunden gegen Angriffe auf ihr Wireless-LAN schützen soll. Der von IBM Global Services bereitgestellte Dienst nutzt eine von IBM entwickelte "Sniffing-Technologie", die vor Eindringlingen warnen soll.

Zahlreiche Sicherheitslecks in ICQ entdeckt

Hersteller reagierte bislang nicht; keine Patches verfügbar. Die Sicherheitsfirma Secunia berichtet in einem aktuellen Security Advisory über zahlreiche Sicherheitslöcher in dem Instant Messenger ICQ. Der Hersteller Mirabilis bietet bislang keine Patches an, obwohl er bereits informiert wurde und diese Sicherheitslöcher in etlichen ICQ-Versionen stecken.
undefined

19. Chaos Communication Congress: Hacker werden politisch

Bericht über das Hacker-Treffen in Berlin. Wie üblich zwischen Weihnachten und Neujahr fand auch 2002 wieder das größte Hacker-Treffen der Bundesrepublik statt: im Berliner Stadtteil Mitte, ausgerichtet vom renommierten Chaos Computer Club (CCC). 2.500 Besucher wurden erwartet - und die interessierten sich in diesem Jahr nicht nur für Technologie und Sicherheit, sondern zunehmend auch für Politik, denn der Druck auf das Netz wächst.

Freenet 0.5 - Verschlüsseltes Peer-to-Peer-Netz verbessert

Anonymes Peer-to-Peer-Netz soll noch sicherer sein. Das Free Network Project hat seine Peer-to-Peer-Software Freenet nach 14 Monaten der Entwicklung in einer teils neu geschriebenen stabilen Version mit bedeutenden Verbesserungen veröffentlicht. Ab der Version 0.5 soll das durch die Freenet-Clients aufgebaute anonyme, verschlüsselte Peer-to-Peer-Netzwerk Informationen noch sicherer transportieren und - eventuellen Zensurversuchen zum Trotz - dezentral speichern können.