Einloggen auf heise online

    • News
    • heise Developer
    • heise Netze
    • heise Open Source
    • heise Security
    • c't
    • iX
    • Technology Review
    • c't Fotografie
    • Mac & i
    • Make
    • Telepolis
    • heise Autos
    • TechStage
    • tipps+tricks
    • heise Download
    • Preisvergleich
    • Whitepapers
    • Webcasts
    • Stellenmarkt
    • Gutscheine
    • IT-Markt
    • Tarifrechner
    • Netzwerk-Tools
    • Spielen bei Heise
    • heise shop
    • heise Select
    • Artikel-Archiv
    • Zeitschriften-Abo
    • Veranstaltungen
    • Arbeiten bei Heise
    • Mediadaten
heise Security
  • News
    • Archiv
    • 7-Tage-News
  • Hintergrund
  • Events
  • Foren
  • Kontakt
  1. Security
  2. 7-Tage-News
  3. 10/2016
  4. Verschlüsselungs-Anwendung VeraCrypt geprüft: Lücken gefunden und…

Verschlüsselungs-Anwendung VeraCrypt geprüft: Lücken gefunden und geschlossen

19.10.2016 14:51 Uhr Dennis Schirrmacher
vorlesen
Verschlüsselungs-Lösung VeraCrypt geprüft: Lücken gefunden und geschlossen

(Bild: Chris Potter, CC BY 2.0 )

Sicherheitsforscher haben ein Audit von VeraCrypt durchgeführt und mehrere kritische Schwachstellen entdeckt. Die abgesicherte Version 1.19 ist bereits erschienen.

Die Sicherheits-Prüfung der Verschlüsselungs-Anwendung VeraCrypt ist abgeschlossen. Sicherheitsforscher von QuarksLab haben acht kritische, drei mittelschwere und 15 als niedrig eingestufte Schwachstellen gefunden. Die gefährlichsten Lücken haben die Entwickler in der aktuellen Version 1.19 geschlossen, berichtet der Open Source Technology Improvement Fund (OSTIF), der QuarksLab mit dem Audit beauftragt hat.

Verschlüsselung aufbrechen

Ab sofort ist die Blockverschlüsselung GOST 28147-89 nicht mehr in VeraCrypt verfügbar. Den Sicherheitsforschern zufolge war die Implementierung fehlerhaft und unter gewissen Voraussetzungen können Angreifer Daten entschlüsseln. Wer die Blockverschlüsselung genutzt hat, sollte sich dem Risiko bewusst sein. Auch die Kompressions-Bibliotheken XUnzip und XZip haben die Entwickler aus Sicherheitsgründen entfernt und durch libzip ersetzt.

Weitere kritische Lücken haben die Entwickler im alten und neuen Bootloader geschlossen. Dank des neuen Bootloaders aus dem August diesen Jahres kann VeraCrypt Windows auch auf UEFI-Systemen komplett verschlüsseln. Hätte ein Angreifer die Lücken ausgenutzt, hätte er unter anderem Rückschlüsse auf Passwörter ziehen und Speicherfehler provozieren können.

Einige als unkritisch geltende Schwachstellen haben die Entwickler bewusst nicht gefixt, da Korrekturen die Kompatibilität zum Vorgänger TrueCrypt gefährden würden. Weiterführende Details zum Audit und den gefunden Schwachstellen handeln die Sicherheitsforscher in einem ausführlichen Bericht ab.

Weitere Audits geplant

Diese Überprüfung war nur durchführbar, weil die Betreiber der Suchmaschine DuckDuckGo 25.000 US-Dollar gespendet haben. Der OSTIF hofft auf weitere Spenden aus der Community, damit in Zukunft weitere Audits realistisch sind. (des)

Kommentare lesen (129 Beiträge)

Forum zum Thema: Verschlüsselung

https://heise.de/-3354428 Drucken
Mehr zum Thema:
Sicherheitslücken TrueCrypt Verschlüsselung
Anzeige
Dienste
  • Security Consulter
  • Netzwerkcheck
  • Anti-Virus
  • Emailcheck
  • Browsercheck
  • Krypto-Kampagne
Anzeige
Alerts! alle Alert-Meldungen

Redaxo CMS

Western Digital My Cloud

  • Update

Dell EMC Data Protection Suite

Anzeige
  • 10 Gründe für die Microsoft Cloud
  • secIT: Neues Heise-IT-Security-Event in Hannover
  • Endgeräte-Schutz: Den Angreifern Fallen stellen
  • Erfolg im Datenschutz mit Verschlüsselung und 2FA
  • Neue Perspektiven: Das Heise Karriere-Netzwerk
  • Automatisierung verbessert Sicherheit Ihrer IT
  • Innovation – so gelingt die Digitalisierung
Artikel
Leben vom Verkauf geklauter Passwörter

Leben vom Verkauf geklauter Passwörter

Das Geschäft mit geleakten Login-Daten boomt: Betrüger machen damit innerhalb von wenigen Monaten mehrere 100.000 US-Dollar.

Malware-Analyse - Do-It-Yourself

Malware-Analyse - Do-It-Yourself

Bauen Sie Ihre eigene Schadsoftware-Analyse-Sandbox, um schnell das Verhalten von unbekannten Dateien zu überprüfen. Dieser Artikel zeigt, wie das mit der kostenlosen Open-Source-Sandbox Cuckoo funktioniert.

Sicherheit bei jedem Herzschlag: Forscher entwickeln neues biometrisches Verfahren

Cardiac Scan: Herzbewegung als biometrisches Authentifizierungsmerkmal

Zu Fingerabdrücken, Iris-Scans und Gesichtserkennung als gängige biometrische Identifikationsmerkmale könnte sich bald auch das menschliche Herz gesellen. Denn keines bewegt sich wie das andere.

Neueste Forenbeiträge
  1. Re: Font-Rendering im Kernel?
    Abbrechen? Klar, alle Einstellungen verwerfen und ohne zu speichern schließen. Genau das tat das X im roten Kasten. Und eingestellt war es auf…

    Forum:  Meltdown & Spectre unter Windows: Microsoft detailliert Patches und Leistungsschwund

    SaBruWa hat keinen Avatar
    von SaBruWa; vor 25 Minuten
  2. was eine Aufregung...
    bei mir ist seit dem MS versucht hat Win10 unterzuschieben das Update abgeschaltet und das bleibt auch so. Ich lasse mein System so wie es ist.

    Forum:  Meltdown & Spectre unter Windows: Microsoft detailliert Patches und Leistungsschwund

    wasguggstdu hat keinen Avatar
    von wasguggstdu; vor einer Stunde
  3. Kann man das deaktivieren
    Ich benutze Windows nur zum Spielen. Gibt es eine Möglichkeit (ähnlich wie unter Linux) die neuen Sicherheitsfunktionen/Workarounds zu…

    Forum:  Meltdown & Spectre unter Windows: Microsoft detailliert Patches und Leistungsschwund

    dakira hat keinen Avatar
    von dakira; vor 2 Stunden
nach oben
News und Artikel
  • News
  • 7-Tage-News
  • News-Archiv
  • Hintergrund-Artikel
  • Alert-Meldungen
Service
  • Newsletter
  • Tools
  • Foren
  • RSS
  • mobil
Dienste
  • Security Consulter
  • Netzwerkcheck
  • Anti-Virus
  • Emailcheck
  • Browsercheck
  • Krypto-Kampagne
  • Datenschutzhinweis
  • Impressum
  • Kontakt
  • Mediadaten
  • 1911195
  • Content Management by InterRed
  • Copyright © 2018 Heise Medien