09.03.2015 09:50
Update - Notizen zu FREAK
Update 9. März 2015In den letzten Tagen gab es wieder einmal große mediale Aufmerksamkeit für eine Schwachstelle in OpenSSL und anderen Crypto-Libraries. Der Eintrag für die zugehörige CVE-ID CVE-2015-0204 besteht seit November letzten Jahres, aktualisierte Versionen von OpenSSL wurden heuer im Jänner veröffentlicht.
Update 2015-03-09Ergänzung: Auflistungen betroffener Bibliotheken/Anbieter finden sich auf https://www.smacktls.com/#freak und http://www.kb.cert.org/vuls/id/243585.
Die FREAK-Attacke basiert - stark verkürzt gesagt - darauf, dass in der Kommunikation zwischen einem anfälligen Client und einem anfälligen Server ein "Man-In-The-Middle" die Verwendung von sog. "Export Ciphers" erzwingen kann, die keine ausreichend starke Verschlüsselung bieten.Dadurch ergeben sich in weiterer Folge eine Reihe von Angriffsmöglichkeiten, bzw. sind gewisse Attacken dann deutlich leichter durchführbar.Detaillierte Beschreibungen des Problems und der Hintergründe gibt es hier:
Update 2015-03-09
- http://heise.de/-2567655 (Zusammenfassung der Problematik, Auflistung betroffener und nicht betroffener Browser)
- http://heise.de/-2570391 (Berichtet von Problemen mit dem Workaround von Microsoft.)
- https://isc.sans.edu/diary/Freak+Attack+-+Surprised%3F+No.++Worried%3F+A+little.+/19407
- http://blog.cryptographyengineering.com/2015/03/attack-of-week-freak-or-factoring-nsa.html
- https://www.smacktls.com/#freak
- http://www.heise.de/security/meldung/Freak-Attack-SSL-Verschluesselung-von-Millionen-Webseiten-angreifbar-2566444.html
- http://www.heise.de/security/meldung/Freak-Attack-Microsoft-bestaetigt-Luecke-in-Windows-2569724.html