WikiDer > Herzblutung
Herzblutung ist der populäre Name von a Leck in der kryptografischen Programmierbibliothek OpenSSL, das weit verbreitet für die Implementierung des Transport Layer Security-Protokolls (EN: Transport Layer Security oder TLS) unter anderem für Webshops und Router. Das Fehler wurde 2012 in die Software eingeführt und ist in der Common Vulnerabilities and Exposures-Datenbank unter dem Decknamen CVE-2014-0160. Ursache war eine fehlende Grenzkontrolle im HerzschlagProtokoll, das es dem Absender einer Heartbeat-Anfrage ermöglichte, Daten von der angeforderten Partei über seine Heartbeat-Antwort zu stehlen. In den Niederlanden unter anderem die IdealZahlungsmethode mit der fehlerhaften Softwarebibliothek. Am 7. April 2014 wurde die Entdeckung der Schwachstelle veröffentlicht und eine korrigierte Version der Software zur Verfügung gestellt.
Ursprung
Das Loch wurde am 31. Dezember 2011 aufgrund eines Programmierfehlers von einem der Mitwirkenden des Projekts eingeführt. Auch der Gutachter diesen Fehler übersehen und der neue Code kam mit Fehler und bereits in Version 1.0.1 (14. März 2012) der Bibliothek.
Operation
Heartbeat-Protokoll
Es Herzschlag Protokoll ist die periodische Übertragung von Signalen, die von Hardware oder Software erzeugt werden, um den normalen Betrieb des Systems anzuzeigen oder um bestimmte Systemkomponenten zu synchronisieren. Denken Sie zum Beispiel an einen Computer, der regelmäßig überprüft, ob der über WLAN verbundene Drucker noch online ist. Standardmäßig wird ein Los in regelmäßigen Abständen (Sekunden in Auftragsgröße) Herzschlag-Anfrage (Anfrage) an die Ressource (z. B. den Router), woraufhin sie a Herzschlag-Antwort (Antwort) wird gesendet. Unter der OpenSSL-Bibliothek enthielt eine solche Anfragenachricht Folgendes: Nutzlast (normalerweise Zufallsdaten) und ein Indikator für die Länge dieser Nutzlast namens Nutzlastlänge (eine 16-Bit-Ganzzahl). Die Absicht besteht darin, dass der Anforderungsempfänger die gesamte Nutzlast an die anfordernde Partei zurückgibt.
Fehler
Da die Payload-Länge die Länge der gelesenen Payload angibt, verlässt sich das Programm auf diese Zahl, um zu bestimmen, wie viele Daten aus dem Erinnerung wird gelesen und in der Antwort zurückgegeben. Die eigentliche Nutzlast wurde beim Empfang der Nachricht oben in den Speicher geschrieben. Wenn die Anfrage jedoch von einem Dritten erstellt wurde und eine größere Payload-Länge angegeben ist, als dies tatsächlich der Fall ist, dann halten Sie nach dem Lesen der tatsächlich gelieferten Payload (also oben im Speicher wird der Speicher von oben nach unten gelesen) lesen, bis es so viele Daten eingelesen hat, wie es die Nutzlastlänge vorschreibt. Als Ergebnis werden aktuelle Daten aus dem Programmspeicher gelesen und über die Heartbeat-Antwort an den anfordernden Teilnehmer gesendet. Im Allgemeinen enthalten die durchgesickerten Daten keine nützlichen Informationen, aber der Speicher kann auch Benutzernamen und Passwörter enthalten und sogar private Schlüssel von Sicherheitszertifikate. Letzteres macht zum Beispiel der Mann in der MitteAngriffe, bei denen eine bösartige Website ohne Wissen des Benutzers eine offizielle Website imitieren oder den gesamten Datenverkehr zwischen zwei Parteien abfangen und entschlüsseln kann.[1]
Entdeckung und Folgen
Die Schwachstelle wurde von Neel Mehta von Google Security entdeckt und am 7. April 2014 vom OpenSSL-Projekt bekannt gegeben[2] nach einer ausgewählten Gruppe von großen Organisationen, unter anderem Google, Yahoo!, Facebook und Microsoft,[3] hatten zuvor die Möglichkeit, das Leck auf ihren Servern zu beheben. Am 7. April wurde Version 1.0.1g von OpenSSL veröffentlicht, die diesen Fehler nicht mehr enthält. Viele populäre Websites mussten ihren Nutzern dann raten, ihre Passwörter zu ändern.
Nüsse
- ↑(und) Randall Munroe, Heartbleed Erklärung. Vereinfachte Erklärung des Fehlers auf xkcd.
- ↑(und) OpenSSL Security Advisory (07.04.2014) – TLS Heartbeat Read Overrun (CVE-2014-0160)
- ↑Tweakers.net: Nur wenige beliebte niederländische Websites sind anfällig für einen kritischen OpenSSL-Fehler
Externer Link
- (und) Informationen zu Heartbleed
- Nationales Cybersicherheitszentrum: Heartbleed: Schwerwiegende Sicherheitslücke in OpenSSL (pdf) (Internetarchiv)