Für Heartbleed verantwortlicher Programmierer gesteht Unachtsamkeit ein

Autor des in den letzten Tagen als Heartbleed bekannt gewordenen Fehlers in OpenSSL ist der Programmierer Robin Seggelmann. Er hat gegenüber der britischen Tageszeitung Guardian eingeräumt, „die nötige Validierung versehentlich unterlassen“ zu haben, als er den fehlerhaften Code an Silvester 2011 einführte.

Der Programmcode war dazu gedacht, eine Funktion namens Heartbeat zu realisieren: Ein Client und ein Server übermitteln dabei zufällige Daten, um so ihre Verbindung mit Transport Layer Security (TLS) zu bestätigen. Das Problem: Wenn ein Angreifer die Paketgröße größer angibt als tatsächlich der Fall, füllt der Server das Paket mit Daten aus seinem Speicher auf, bevor er es zurückschickt.

Der Code wurde am 31. Dezember 2011 um 23.59 Uhr eingereicht. Seggelmann besteht im Interview mit dem Guardian jedoch darauf, dass dieser Zeitpunkt – eine Minute vor dem Jahreswechsel – nichts mit dem Fehler zu tun hatte.

Seggelmann kann nicht allein für Heartbleed verantwortlich gemacht werden – schließlich durchlief der OpenSSL-Code die üblichen Prüfungen durch andere Community-Mitglieder. Obwohl dabei nichts gefunden wurde, betont Seggelmann, dass das Problem überhaupt je entdeckt wurde, zeige schon den Wert von im Quellcode zugänglichen Programmen.

Die von der Sicherheitsfirma Codenomicon und Google-Forscher Neel Mehta entdeckte Sicherheitslücke in OpenSSL CVE-2014-0160 besteht seit gut zwei Jahren. Dadurch ist Zugriff auf den flüchtigen Speicher eines Webservers möglich, wodurch ein Angreifer sensible Informationen wie Zugangsdaten abgreifen könnte.

Ob die in Anlehnung an die Heartbeat-Erweiterung von TLS/DTLS (RFC 6520) genannte Heardbleed-Lücke auch tatsächlich ausgenutzt wurde, kann derzeit niemand mit Sicherheit sagen. Fest steht aber, dass OpenSSL von gut zwei Dritteln aller Webseiten, die SSL zur Verschlüsselung einsetzen, verwendet wird. Allerdings bedeutet dies nicht, dass automatisch alle Server angreifbar waren. Denn dafür muss die Heartbeat-Erweiterung auch aktiviert sein. Das trifft laut Internet-Dienstleister Netcraft auf gut 500.000 Webserver zu.

[mit Material von Rich Trenholm, News.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago