-
01. 10. 2009, 20:44 #1
Windows: SSL-Schwachstelle noch immer ungepatcht (Update)
Ein vor neun Wochen bekannt gewordener Bug in der CryptoAPI von Windows, der es Cyberkriminellen ermöglicht, Surfern gefälschte SSL-Zertifikate unterzuschieben, ist offenbar noch immer nicht behoben.
Die CryptoAPI ist eine Schnittstelle, auf die viele Programme, darunter auch Webbrowser, für die Überprüfung von SSL-Zertifikaten zurückgreifen. Durch den Fehler an dieser Stelle werden die Anwendungen, die die CryptoAPI nutzen, anfällig für Angriffe. Im Falle eines Webbrowsers können dem Benutzer gefälschte Zertifikate untergeschoben werden. So können dem Benutzer legitime Websites, VPN-Dienste und Mailserver vorgetäuscht werden.
weiterlesen
-
01. 10. 2009, 21:24 #2
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Neun Wochen ... Schön schön.
Wie gut, dass ich Firefox verwende.
Wie sieht es eigentlich mit Opera aus? Darüber wird ja im Artikel nichts gesagt.
-
01. 10. 2009, 21:38 #3Mitglied
- Registriert seit
- Oct 2007
- Beiträge
- 93
- Danksagungen
- 0
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
keine angst, die werden nie erfahren das ihr brauser unsicher ist....Für die Benutzer, die momentan mit unsicheren Browsern unterwegs sind, dürfte das jedoch kein Trost sein.
-
01. 10. 2009, 21:40 #4zayndeaktiviertes Benutzerkonto
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Kann mir einer sagen, warum der Ie so verbuggt ist und Ff nicht?
o.O die frage ist ernst gemeint.
-
01. 10. 2009, 21:49 #5DesChaosWunderlicherSohn
- Registriert seit
- Sep 2005
- Beiträge
- 165
- Danksagungen
- 10
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
@zayn:
Der Firefox ist Open Source(=viele Programmierer & Helfer) und kostenlos/Plattform unabhängig(=viele Benutzer, die Bugs finden) wehrend der IE Closed Source(=Nur MS kann Bugs Beheben) und läuft nur mit Windows(=kleinere/weniger professionelle Community).
@Topic: Ich erfreue mich dann weiter an meinem SUSE und meinem Firefox.
mfg.
night
-
01. 10. 2009, 23:07 #6Chefredakteurin
gulli:Redaktion
- Registriert seit
- Aug 2008
- Beiträge
- 4.735
- NewsPresso
- 164 (Virtuose)
- Danksagungen
- 2
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
An sich zutreffend, aber in diesem Fall ist das nicht der Punkt. Es geht vielmehr um Folgendes: Chrome, IE und Safari benutzen die Krypto-Funktionen des Betriebssystems, die momentan verbuggt sind. Firefox dagegen bringt seine eigenen mit, die mittlerweile nicht mehr verbuggt sind. Hat nichts mit Open- oder Closed-Source zu tun.
Zitat von the_Night22
Die Frage bezüglich Opera kann ich leider auch nicht beantworten, dazu habe ich bisher nichts gefunden. Sollte ich doch noch etwas dazu erfahren, schreibe ich es hier 'rein.
-
02. 10. 2009, 07:51 #7
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
MS kann hier kein Vorwurf gemacht werden..
Durch den massiven Einsatz von Windows als Serverbetriebssystem ist ein Fehler in der CryptoAPI ein *bisschen* schwieriger zu beheben, als es sich anhört.... MS muss nun einen Patch bauen, der zu 110% den Fehler behebt und keine weiteren Fehler erzeugt. Neun Wochen inklusive Testzeiträume halte ich da noch nicht für kritisch.
-
02. 10. 2009, 08:30 #8Stets am Durchdrehen
- Registriert seit
- Oct 2007
- Beiträge
- 70
- Danksagungen
- 0
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Ich habe etwas zu Opera gefunden. Ist zwar nicht zu diesem Thema, aber:
Firefox und Opera benutzen eigene Krypto-Bibliotheken.
-
02. 10. 2009, 10:29 #9Mitglied
- Registriert seit
- Mar 2007
- Beiträge
- 137
- Danksagungen
- 0
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Man kann sich alles schönreden aber Neun Wochen halte ich für äußerst kritisch, andere kriegen das mit ähnlichen Abhängigkeiten viel schneller gebacken, also kann man Microsoft durchaus einen Vorwurf machen!
Zitat von Toronto
-
02. 10. 2009, 11:05 #10Redakteur
gulli:Redaktion
- Registriert seit
- Jun 2006
- Ort
- Wo es mir gefällt!
- Beiträge
- 7.139
- NewsPresso
- 318 (Phänomen)
- Danksagungen
- 9
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Doch, der Vorwurf ist IMHO korrekt! 9 Wochen ist ja keine so kurze Zeitspanne.
Geändert von Ghandy (02. 10. 2009 um 11:21 Uhr)
-
02. 10. 2009, 11:08 #11
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
naja,bei dem mitarbeiterstab den microsoft zur verfügung hat,sollte man schon meinen,das die das in 9wochen schaffen können.die werden wohl zu sehr mit ihrem 7 launch beschäftigt sein.ich nutze opera/firefox.der explorer ist mir zu nervig.
-
02. 10. 2009, 11:10 #12
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Welche Andere?
Zitat von M!W
Neun Wochen sind gerade einmal 2 1/2 Monate - das ist nichts.
Es geht wie gesagt um eine kritische Anwendung - bevor du 2Milliarden Server zerlegst, möchtest du doch sicher gehen, dass das auch funktioniert.
MS setzt hier einfach ausgesprochen hohe Qualitätsstandards für sich selbst.
Weiterhin: Wenn ein Bug reported wird, müssen die Entwickler erstmal suchen woran es denn wohl liegen könnte.
Ihr könnt doch gar nicht wissen, was nun wie genau in der API falsch läuft.
Es ist doch wahrscheinlich, dass er tief verwurzelt ist und nun ein Teil der API umgeschrieben werden muss.
Gerechtfertig wäre der Vorwurf, dass ein derartiger Bug nicht auftreten darf. Hier wurde in der Grundkonstruktion der API etwas übersehen/Mist gebaut, hier ist der Vorwurf angebracht!
-
02. 10. 2009, 22:09 #13
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Dass Windows Community kleiner ist als bei anderen Betriebssystemen wäre mir neu.
Zitat von the_Night22
Nur, weil im Moment kein Bug bekannt ist, heißt das nicht, dass der Code fehlerfrei ist.
Zitat von Annika_Kremer
-
02. 10. 2009, 22:20 #14Chefredakteurin
gulli:Redaktion
- Registriert seit
- Aug 2008
- Beiträge
- 4.735
- NewsPresso
- 164 (Virtuose)
- Danksagungen
- 2
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Ihr nehmt es aber ganz genau hier
"in dem der angesprochene Bug nicht mehr drin ist".
-
02. 10. 2009, 22:38 #15
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Vor allem bei Sicherheitssoftware muss man auch genau sein :P
-
02. 10. 2009, 22:56 #16Gesperrt
- Registriert seit
- Feb 2008
- Beiträge
- 4.659
- Danksagungen
- 327
Re: Windows: SSL-Schwachstelle noch immer ungepatcht
Nicht? Dann lies doch einfach noch mal.MS kann hier kein Vorwurf gemacht werden..
Durch den massiven Einsatz von Windows als Serverbetriebssystem ist ein Fehler in der CryptoAPI ein *bisschen* schwieriger zu beheben, als es sich anhört....
Welcher Benutzer ist mit seinem Webbrowser, der auf einem Serverbetriebssystem unterwegs?Im Falle eines Webbrowsers können dem Benutzer gefälschte Zertifikate untergeschoben werden. So können dem Benutzer legitime Websites, VPN-Dienste und Mailserver vorgetäuscht werden.
Oder anders gefragt: Seit wann ist bspw. XP oder Vista ein Serverbetriebssystem?
-
07. 10. 2009, 16:16 #17
Re: Windows: SSL-Schwachstelle noch immer ungepatcht (Update)
haha die Meisten seitenbetreiber schaffen es nochnichteinmal ihre Domain richtig in die Zertifikate einzutragen ...
und da sollen die user checken wann ein zertifikat falsch ist geschweige denn wann und wo das gefährlich wäre ... hahahahaha ... sorry ...aber das ist lustig ... not.
@opera
http://www.heise.de/security/meldung...rt-748883.htmlOpera und Safari ignorieren das Nullzeichen und fügen die beiden Domains einfach zusammen.
-
07. 10. 2009, 16:33 #18
Re: Windows: SSL-Schwachstelle noch immer ungepatcht (Update)
Neun Wochen sind für nen Hotfix echt zu viel!
Es ist schon klar, dass man für einen sauberen Patch je nach Schwere (Verwurzlungstiefe) des Problems auch mal mehrere Monate brauchen darf. Aber normalerweise patcht man dann halt erst mal das, was man schon gefunden hat und sucht dann weiter.
Interessant finde ich völlig unabhängig von der Trägheit Microsofts, dass ähnliche Fehler auch im SSL-Handling anderer Hersteller bereits gefunden und behoben wurden.
Sicherheit wird allgemein in der Softwarebranche noch nicht so wirklich ernst genommen. Das ändert sich nur langsam - aber wenigstens ändert es sich überhaupt.
Firefox und Opera haben ihre Fehler (ja, auch die Open-Source und die anderen Closed-Source-Leute machen Fehler) in ihren SSL-Implementierungen zum Glück schon behoben. Bleibt abzuwarten, wann Microsoft endlich nachzieht - und wann wir den nächsten Sicherheits-GAU serviert bekommen...
-
07. 10. 2009, 20:40 #19
Re: Windows: SSL-Schwachstelle noch immer ungepatcht (Update)
Schade, daß das Wildcard-Cert im IE nicht funzt, sonst würden sie vielleicht noch schneller handeln
-
08. 10. 2009, 04:58 #20user124deaktiviertes Benutzerkonto
Re: Windows: SSL-Schwachstelle noch immer ungepatcht (Update)
eigentlich, wenn es microsoft wirklich darum ginge seinen kunden den bestmöglichen service zu bieten, müssen sie einen vorabpatch herausbringen der per automatischem update den usern (dau-kompatibel) mitteilt das die benutzung des ie im moment ein sicherheitsrisiko darstellt und das sie, bis ein patch vorhanden ist, einen anderen browser (mit eigener cryptoapi) verwenden sollten.
aber wie auch andere gewinnorientierte unternehmen verkauft microsoft nicht nur ein betriebssystem, sondern eine image von erfolg, effiziens und genereller sophisticatedness die das zugeben von fehlern und deren logische behandlung verhindert.
-


Zitieren
mehr lesen...







Microsofts Xbox One: Onlinezwang...
Heute, 09:08 in gulli:news