• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heise-marktplatz
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2008 › KW 20 › Schwache Krypto-Schlüssel unter Debian, Ubuntu und Co.

News-Meldung vom 13.05.2008 18:27

« Vorige | Nächste »


Schwache Krypto-Schlüssel unter Debian, Ubuntu und Co.

Die OpenSSL-Bibliothek der Linux-Distribution Debian erzeugt seit einem fehlerhaften Patch im Jahr 2006 schwache Krypto-Schlüssel. Der Sicherheitsexperte Luciano Bello entdeckten nun in dem OpenSSL-Paket eine kritische Schwachstelle, die die erzeugten Zufallszahlenfolgen und somit die erzeugten Schlüssel vorhersagbar macht. Das Problem betrifft nur Debian und davon abgeleitete Distribution wie Ubuntu und Knoppix. Für Debian stehen inzwischen fehlerbereinigte OpenSSL-Pakete bereit, in denen die Entwickler auch zwei weitere, kleinere Sicherheitsprobleme behoben haben. Andere Distributionen dürften in Kürze folgen.

Auf OpenSSL basiert die Verbindungssicherheit vieler wichtiger Netzwerkdienste, beispielsweise des Webservers Apache, des Log-in-Dienstes SSH, des OpenVPN-Dienstes, des Nameservers Bind, der E-Mail-Verschlüsselung S/MIME sowie die Vertrauenswürdigkeit digitaler Signaturen. Dies ermöglicht Angreifern unter Umständen, beispielsweise SSL-Verbindungen abzuhören und zu manipulieren, sich unautorisierten Zugriff auf SSH-Server zu verschaffen oder den Cache von DNS-Servern zu vergiften. Verschlüsselungsysteme wie PGP und GnuPG, die nicht auf SSL oder TLS basieren, sind nicht von dem Problem betroffen.

Laut einem Debian-Sicherheits-Advisory erzeugen alle OpenSSL-Pakete der Distribution seit einschließlich Version 0.9.8c-1 vom 17. September 2006 verwundbare Zufallszahlen. Die Debian-Maintainer empfehlen Anwendern und Admins, sämtliche von einer fehlerhaften Version ausgestellten Zertifikate und Schlüssel nach einem OpenSSL-Update neu zu erstellen. Gegebenenfalls sollten schwache X.509-Zertifikate zurückgerufen werden. Auch mit ihnen ausgestellte Chiffrate und Signaturen sollten laut Advisory als geknackt gelten.

Auf einer eigens eingestellten Webseite wollen die Entwickler in Kürze die notwendigen Schritte zum Schlüsseltausch für verschiedene Pakete veröffentlichen. Außerdem steht ein Perl-Skript zum Download bereit, das SSH-Server sowie SSH- und OpenVPN-Schlüsseldateien auf die Schwäche testen kann. Die kryptografischen Hintergründe der Schwachstelle hat Bello bislang offenbar noch nicht öffentlich dargelegt, vermutlich aus Angst vor frühzeitig zirkulierenden Exploits.

Siehe dazu auch:

  • (DSA 1571-1) New openssl packages fix predictable random number generator, Sicherheits-Advisory des Debian-Projektes
  • Der kleine OpenSSL-Wegweiser, Artikel von heise Security

(cr)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (496 Beiträge)

Themen-Forum Verschlüsselung


English version: Debian package of OpenSSL generates weak keys

Die Konferenz: Sicherheit in einer verteilten Welt

Artikel

  • Malware auf der Spur
  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows
  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows
  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska