Cyber-Monday-Deal: Bis zu 60% Rabatt auf InvestingProJETZT ZUGREIFEN

ROUNDUP: Lücke in Verschlüsselungs-Software OpenSSL ermöglicht Datenklau

Veröffentlicht am 08.04.2014, 14:16
Aktualisiert 08.04.2014, 14:24

BERLIN (dpa-AFX) - Eine Schwachstelle in der weit verbreiteten Verschlüsselungs-Software OpenSSL ermöglicht es Angreifern, geschützte Informationen auszulesen und Kommunikation abzugreifen. Der Fehler wurde am späten Montagabend öffentlich gemacht und von seinen Entdeckern "Heartbleed" genannt. SSL wird benutzt, um Informationen auf dem Weg durchs Web zu schützen, etwa Passwörter oder die Inhalte von E-Mails. Die Schwachstelle "erlaubt es Angreifern, Kommunikation zu belauschen, Daten direkt von Diensten und Nutzern zu stehlen, und sich selbst als Dienste oder Nutzer auszugeben", schrieben die Entdecker.

Besonders schwerwiegend: Angreifer können damit die privaten Schlüssel auslesen, mit denen Informationen geschützt werden. "Das sind die Kronjuwelen", warnten die Sicherheitsexperten von Google und Codenomicon, die den Bug entdeckten. Wer sie habe, könne eigentlich verschlüsselte Informationen entziffern. Der Fachdienst Heise sprach von einem "Gau für Verschlüsselung im Web". Damit könnten Angreifer aller Art es leichter haben, Daten abzufischen.

Auch der US-Geheimdienst NSA hat laut Medienberichten Verschlüsselungstechniken im Visier. Dabei wurde auch SSL genannt.

Webserver, E-Mail-Dienste, Chatprogramme oder VPN-Anbieter nutzen SSL-Verschlüsselung. OpenSSL sei einer der am meisten genutzten Bausteine oder "Bibliotheken" dafür, sagte Falk Garbsch vom Chaos Computer Club der dpa. Somit ist davon auszugehen, dass eine Vielzahl an Webdiensten von der Lücke betroffen sind.

OpenSSL stellte bereits in der Nacht zu Dienstag eine neue Version zur Verfügung, die die Schwachstelle schließen soll. "Wer einen Webserver oder einen E-Mail-Server betreibt, sollte zeitnah diese Update durchführen", sagte Garbsch.

Der Fehler setzt am Anfang einer Verbindung mit einem Webdienst an. Dann tauschen Server und Nutzer Informationen aus, die festlegen, wie die restliche Kommunikation verschlüsselt wird. Wer die Schwachstelle ausnutzt, kann einen Webserver dazu bringen, mehr Informationen preiszugeben als eigentlich vorgesehen, sagte Garbsch.

Dazu zähle auch eben jener private Schlüssel eines Nutzers, der eigentlich "ganz dringend geheim gehalten werden muss". "Jemand, der diesen Schlüssel hat, kann die gesamte Kommunikation entschlüsseln, die zum Server übertragen wird." So könne ein Angreifer beispielsweise Passwörter stehlen.

Wie ein so schwerwiegender Fehler in eine weit verbreitete Software kommen konnte, ist unklar. "Ob das darauf zurückzuführen ist, dass jemand absichtlich manipuliert hat, ist schwer zu sagen", meinte Garbsch. "Auszuschließen ist das nicht." OpenSSL ist quelloffen, das heißt, der Programmcode ist öffentlich und kann von jedem eingesehen und weiterentwickelt werden.ha

Aktuelle Kommentare

Installieren Sie unsere App
Risikohinweis: Beim Handel mit Finanzinstrumenten und/oder Kryptowährungen bestehen erhebliche Risiken, die zum vollständigen oder teilweisen Verlust Ihres investierten Kapitals führen können. Die Kurse von Kryptowährungen unterliegen extremen Schwankungen und können durch externe Einflüsse wie finanzielle, regulatorische oder politische Ereignisse beeinflusst werden. Durch den Einsatz von Margin-Trading wird das finanzielle Risiko erhöht.
Vor Beginn des Handels mit Finanzinstrumenten und/oder Kryptowährungen ist es wichtig, die damit verbundenen Risiken vollständig zu verstehen. Es wird empfohlen, sich gegebenenfalls von einer unabhängigen und sachkundigen Person oder Institution beraten zu lassen.
Fusion Media weist darauf hin, dass die auf dieser Website bereitgestellten Kurse und Daten möglicherweise nicht in Echtzeit oder vollständig genau sind. Diese Informationen werden nicht unbedingt von Börsen, sondern von Market Makern zur Verfügung gestellt, was bedeutet, dass sie indikativ und nicht für Handelszwecke geeignet sein können. Fusion Media und andere Datenanbieter übernehmen daher keine Verantwortung für Handelsverluste, die durch die Verwendung dieser Daten entstehen können.
Die Nutzung, Speicherung, Vervielfältigung, Anzeige, Änderung, Übertragung oder Verbreitung der auf dieser Website enthaltenen Daten ohne vorherige schriftliche Zustimmung von Fusion Media und/oder des Datenproviders ist untersagt. Alle Rechte am geistigen Eigentum liegen bei den Anbietern und/oder der Börse, die die Daten auf dieser Website bereitstellen.
Fusion Media kann von Werbetreibenden auf der Website aufgrund Ihrer Interaktion mit Anzeigen oder Werbetreibenden vergütet werden.
Im Falle von Auslegungsunterschieden zwischen der englischen und der deutschen Version dieser Vereinbarung ist die englische Version maßgeblich.
© 2007-2024 - Fusion Media Limited. Alle Rechte vorbehalten.