Laut der GnuTLS-Website behandelt das GNU-Tool “bestimmte Fehler” falsch, die bei der Verifizierung von SSL-Zertifikaten auftreten können. Statt einem Abbruch der Verifizierung meldet die Software dann eine erfolgreiche Überprüfung. So können spezielle Zertifikate eine sichere Verbindung vorspiegeln, ohne dass sie wirklich aus einer vertrauenswürdigen Quelle stammen.
Um die Lücke zu schließen, muss die Bibliothek auf eine der neusten Versionen – 3.2.12 oder 3.1.22 – gebracht werden. Für GnuTLS 2.12.x liegt außerdem ein Patch vor.
Als “Goto fail”-Lücke wurde Apples Schwachstelle bekannt, weil der Programmcode einen relativ simplen, aber schwerwiegenden Fehler aufwies. Die Sprunganweisung “Goto fail” wurde an einer Stelle versehentlich doppelt eingefügt – und damit die vorgesehene Überprüfung der digitalen Signatur verhindert. Das ermöglichte Man-in-the-Middle-Angriffe mit weitreichenden Folgen, wie Sicherheitsforscher Aldo Cortesi mit dem modifizierten Tool Mitmproxy demonstrierte: “Fast jeder verschlüsselte Traffic ließ sich abfangen – einschließlich Benutzernamen, Passwörtern und selbst Apples App-Updates.”
Auch in Linux ist es ein falsch gesetzter Sprungbefehl, der das Problem verursacht. Wie bei Apples “Goto Fail”-Lücke ist also ein Man-in-the-Middle-Angriff realisierbar, und vermeintlich sichere Kommunikation kann abgehört werden. Cortesi sagte dazu: “Ich halte es für gut möglich, dass ich nicht der Erste war, daher sollten wir sicherheitshalber annehmen, dass die Lücke bereits aktiv ausgenützt wird. Außerdem ist natürlich auch wahrscheinlich, dass die Nachrichtendienste schon länger an der Sache dran sind.”
[mit Material von Chris Duckett, ZDNet.de]
Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
Der "ARIS AI Companion" soll alle Mitarbeitenden darin befähigen, Prozesse zu analysieren und Ineffizienzen aufzudecken.
Kurz vor der Fußball-Europameisterschaft in Deutschland nehmen die Cyberbedrohungen für Sportfans zu, warnt Marco Eggerling…
Software für das Customer Relationship Management muss passgenau ausgewählt und im Praxistest an das einzelne…
Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.
Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…
Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…