Abt. der kleine grosse Unterschied - heute: Heartbleed


MELANI, die "Melde- und Analysestelle Informationssicherung" riet gestern in den Morgennachrichten uns Normaluser_innen: "48 Stunden Finger weg vom E-Banking!". Eine interessante Première!

Die globale Aufregung entstand übrigens lediglich, weil im Quellcode von OpenSSL das stand

buffer = OPENSSL_malloc(1 + 2 + payload + padding);

und nicht das

buffer = OPENSSL_malloc(write_length);

Ein Klassiker!

Eine Variablengrösse ("buffer") wird zusammengesetzt aus u.a. einem von aussen, per Userrequest, definierbaren Wert ("payload"). Und wird daraufhin - jetzt kommt's! - nicht mehr auf die Zulässigkeit der entstehenden Grösse geprüft (das ist inzwischen geändert).

Darum konnten cleverere Hacker_innen mindestens 2 Jahre lang sozusagen die Tresortüre vor dem Speicher eines vermeintlich per SSL gesicherten Servers so weit aufschieben, dass sie Dinge sahen, die eigentlich nicht für die Oeffentlichkeit bestimmt waren.

Sie konnten die ihnen so zugänglichen Ausschnitte des Arbeitsspeichers von vermeintlich per SSL gesicherten Servern sogar runterladen. Und dann darin, offline, in aller Ruhe nach Passwörtern etc. suchen.

So beschreibt z.B. @fb1h2s das Problem (backup der Seite bei archive.is).

Die Hacker_innen mussten für den Download der Speicherbereiche aus dem Server nicht etwa irgend einen privilegierten Zugang zu der Maschine haben. Keine Usernamen, keine Passwörter. Das "Problem" lag eine Schicht tiefer. Sie mussten lediglich eine clever formatierte, auf den ersten Blick "unschuldig" aussehende SSL-Anfrage an den Server schicken. Der allerdings antwortete - freiwillig - pro Anfrage mit bis zu 64kB grossen Ausschnitten aus seinem "Allerheiligsten".

Die Pointe: Die Anfrage hinterliess keinerlei verdächtige Spuren. Ausser - vermutlich - einen normalen Eintrag im Logfile, dass jemand per https auf den Server zugegriffen habe. Von den übermittelten Speicherlecks steht nichts im Logfile.

Hat die NSA diesen Fehler für ihre Zwecke verwendet? Vielleicht. Vielleicht nicht.

Erklärung von xkcd
xkcd.com
hat sich wahrscheinlich schon rumgesprochen ;-)

... Link


... Comment
Keine Spur im Logfile

Nein in den Logfiles gibt es keine Spuren, da das ganze auf der Ebene der Verbindung (SSL) abläuft, bekommt der Server-Prozess davon nichts mit. Für den Server Prozess (sei dies ein Webserver, Mailserver oder was auch immer) ist SSL transparent.
Das ist genau ein Teil des Übels, die Attacke hinterlässt keine Spuren (wenn nicht der gesamte Datenverkehr aufgezeichnet wird)...

... Link


... Comment

Read more infamous news! 
 
infamous for 4598 Days
Sperrfrist: 28.02.15 18:44

Kontakt:
Medienbüro Dominique Spirgi
Murbacherstrasse 34
CH-4056 Basel
T +41 61 681 61 77
E-Mail



status
Youre not logged in ... Login

menu
... infamy home
... such!
... topics
... 
... Tags

... antville home
... disclaimer


März 2015
MoDiMiDoFrSaSo
1
2345678
9101112131415
16171819202122
23242526272829
3031
Februar




Für die Kaffeekasse:
Neuzugänge:
Grüezi Herr Stettler ... ;-) Ich finde die Argumentation von Jürg Stettler immer wieder „erfrischend“:...
by Wilfried Handl (28.02.15 18:44)
Gespräch mit einem Scientologen Ich stelle mich bei Bedarf sehr gerne als kompetenter (Ex-)Scientologe für...
by Ezir Da Silva (28.02.15 11:47)
Der grösste Fehler ist schon, hier das Wort Religion zu verwenden. Wir wissen doch...
by SiriusCH (27.02.15 18:47)
na dann... Wenn ich jemandem ein Mail sende, gehe ich davon aus, dass man es...
by Jürg Stettler (27.02.15 16:45)
Diese Information kann ich den Statistiken auf http://www.bfs.admin.ch/bfs/portal/de/index/themen/01/02/blank/data/01.html nicht entnehmen. Und telefonische Erklärungen seitens...
by kardamom (27.02.15 13:35)
Abt. Nachbarschaftspflege - heute: mit Scientologen Heute flatterte von der E-Mail-Adresse jstettler@gmx.ch eine Anfrage des...
by patpatpat (26.02.15 20:30)
Das sind ... ... doch bereits die Daten der ständigen Wohnbevölkerung nach Kanton: Wessen Mutter...
by gnom (26.02.15 17:21)
gute Frage... - aber ohne belastbare Daten bleibt der Versuch einer Antwort Kaffeesatz-Leserei. Man...
by kardamom (25.02.15 13:45)