Categories: Sicherheit

Google entdeckt schwere Sicherheitslücke in SSL 3.0

Die Google-Entwickler Bodo Möller, Thai Duang und Krzysztof Kotowicz haben eine schwere Lücke in dem 15 Jahre alten Verschlüsselungsprotokoll SSL 3.0 entdeckt. Sie ermöglicht es Angreifern, Informationen, die über eine sichere Verbindung transportiert werden, zu entziffern. Die von den Entdeckern mit Poodle (Padding Oracle on Downgraded Legacy Encryption) bezeichnete Fehlfunktion erlaubt das Stehlen eines als „sicher“ geltenden HTTP-Cookies, wodurch ein Angreifer die Identität seines Opfers annehmen kann. An dieses Cookie gelangt man durch das Einfügen von Javascript-Code in eine beliebige HTTP-Verbindung, die dadurch eine Man-in-the-Middle-Attacke ermöglicht.

Angesichts des Alters des SSL-3.0-Protokolls sollte man annehmen, dass die Lücke in der Praxis kaum eine große Rolle spielen kann. Schließlich nutzen die meisten Web-Dienste moderne Verschlüsselungsverfahren. Allerdings ist zu bedenken, dass aus Kompatibilitätsgründen von annähernd sämtlichen Servern, das ältere SSL-3.0-Protokoll noch unterstützt wird. Das könnten Angreifer ausnutzen und beispielsweise den Verbindungsaufbau eines Browser mit einer sicheren TLS-Verbindung stören, sodass dieser die ältere Protokollversion nutzt.

HIGHLIGHT

Praxis: Browser gegen Lücke in SSL 3.0 absichern

Bis auf Safari lassen sich Desktop-Browser gegen die von Google-Entwicklern entdeckte Lücke im Verschlüsselungsprotokol SSL 3.0 relativ leicht absichern. Auf mobilen Endgeräten ist es schwieriger beziehungsweise zum Teil unmöglich.

Um sich vor der Schwachstelle zu schützen, reicht eine Deaktivierung von SSL 3.0 im Browser aus. Google und Mozilla haben bereit angekündigt, dass die nächsten Versionen ihrer Browser SSL 3.0 nicht mehr unterstützen werden. Als Workaround für die aktuellen Varianten wird empfohlen, Chrome mit dem Zusatz –ssl-version-min=tls1 zu starten und für Firefox das Secrity-Add-on Disable SSL 3.0 zu installieren oder über die Eingabe in der Adressleiste „about:config“ den Wert für den Eintrag „security.tls.version.min“ auf „1“ zu setzen. Microsofts Browser Internet Explorer erlaubt ebenfalls die Deaktivierung von SSL 3.0. Hierzu schaltet man die Option „SSL 3.0 verwenden“ unter Internetoptionen – Erweitert einfach aus. Für Safari ist aktuell noch keine Lösung bekannt.

Für Betreiber von Webseiten empfehlen die Entdecker der Lücke ebenfalls SSL 3.0 zu deaktivieren. Eine Anleitung für Nginx und Apache hat die University of Michigan veröffentlicht.

Tipp: Kennen Sie die Geschichte der Viren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Update 15.16 Uhr

Ob der genutzte Browser anfällig für die Lücke ist, lässt sich auf https://www.poodletest.com/ überprüfen. Server lassen sich unter http://www.poodlebleed.com/ testen.

Kai Schmerer

Kai ist seit 2000 Mitglied der ZDNet-Redaktion, wo er zunächst den Bereich TechExpert leitete und 2005 zum Stellvertretenden Chefredakteur befördert wurde. Als Chefredakteur von ZDNet.de ist er seit 2008 tätig.

Recent Posts

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

9 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

14 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

14 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

15 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

15 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

17 Stunden ago