Google, Microsoft und Yahoo schließen E-Mail-Sicherheitslücke

Sie steckt in der DomainKeys Identified Mail genannten Technik zur Signierung von E-Mails. Das Problem sind schwache Schlüssel mit einer Länge von weniger als 1024 Bit. Die "kurzen" Schlüssel sind angeblich noch bei Ebay, PayPal und Twitter im Einsatz.

Google, Microsoft und Yahoo haben eine Schwachstelle in ihren E-Mail-Systemen beseitigt. Der Fehler steckte nach Angaben des US-CERT in dem DKIM (DomainKeys Identified Mail) genannten Mechanismus zur Signierung von E-Mails. Dadurch war es möglich, vorzutäuschen, dass eine Nachricht mit ihren E-Mail-Systemen verschickt wurde.

Das Problem lag darin, dass die drei Anbieter für DKIM Schlüssel mit einer Länge von weniger als 1024 Bit verwendet haben. Selbst RSA-Schlüssel mit 1024 Bit werden von einigen heute als unsicher angesehen, weil es mithilfe der über Cloud-Computing zur Verfügung stehenden Rechenleistung relativ einfach ist, sie per Brute-Force-Methode zu knacken.

Als erstes hatte der Mathematiker Zachary Harris von der Schwachstelle berichtet. Er hatte eine E-Mail erhalten, die angeblich von einem Headhunter bei Google stammen sollte. Der Kopf der Nachricht, der zeigt, wer der Absender ist, schien nicht manipuliert zu sein. Harris bemerkte jedoch den verwendeten schwachen DKIM-Schlüssel.

Wie Wired berichtet, knackte Harris den Schlüssel. Anschließend wandte er sich per E-Mail an die Google-Gründer Larry Page und Sergey Brin, weil er hinter der E-Mail einen raffinierten Einstellungstest vermutete. Er erhielt jedoch keine Antwort. Stattdessen stellte er fest, dass Google in der Folgezeit Schlüssel mit einer Länge von 2048 Bit einführte.

Harris zufolge sind auch andere Unternehmen betroffen. Ebay und Twitter setzten demnach Schlüssel mit einer Länge von 512 Bit ein. Bei Finanzdienstleistern wie PayPal und HSBC seien es 768 Bit.

In ihrer Sicherheitsmeldung rät das US-CERT, alle RSA-Schlüssel mit einer Länge von weniger als 1024 Bit zu ersetzen und die kürzeren Schlüssel weder in Testumgebungen noch in produktiven Systemen zu erlauben. Microsoft verteilt seit Anfang des Monats einen Patch per Windows Update, der die für Windows-Zertifikate benötige RSA-Schlüssellänge auf mindestens 1024 Bit erhöht, um die Sicherheit von Zertifikaten zu verstärken.

[mit Material von David Meyer, ZDNet.com]

Themenseiten: E-Mail, Google, Microsoft, Yahoo

Fanden Sie diesen Artikel nützlich?
Content Loading ...
Whitepaper

Artikel empfehlen:

Neueste Kommentare 

Noch keine Kommentare zu Google, Microsoft und Yahoo schließen E-Mail-Sicherheitslücke

Kommentar hinzufügen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *