openPR Recherche & Suche
Presseinformation

Fehlerhafte SSL Verschlüsselung auf Apple Geräten

25.02.201411:13 UhrIT, New Media & Software
Bild: Fehlerhafte SSL Verschlüsselung auf Apple Geräten
© crimson - Fotolia.com
© crimson - Fotolia.com

(openPR) SSL Verbindungen die Apples Betriebssysteme aufbauen sind anfällig für untergeschobene Sitzungsschlüssel. Verbindungen die vermeintlich sicher sind, können demnach kompromittiert werden.



Seit Freitag, dem 21.02.2014 macht eine Sicherheitslücke die Runde, welche bei Apples Betriebssystemen die Überprüfung einer TLS/SSL Verbindung für Angriffe öffnet. Dabei ist nicht nur das mobile Betriebssystem iOS betroffen. Es stellte sich heraus, dass auch Apples Mac OS X zumindest in der Version 10.9.1 ebenfalls anfällig ist.



Der Fehler liegt hier in der Implementierung der Prüfung des Sitzungsschlüssels. Dabei kommt es zu einem zweiten "goto" Aufruf, der aber schon nicht mehr im Scope der if-Verzweigung liegt, zu welcher er vermeintlich zu gehören scheint. Tatsächlich führt dieser Aufruf dazu, dass in jedem Fall ein Sprung über die finale Prüfung erfolgt und so jeder Sitzungsschlüssel akzeptiert wird.

Dies führt dazu, dass die Überprüfung des Sitzungsschlüssels ausgehebelt wird. Auf diese Weise kann dem Anwender ein Sitzungsschlüssel untergeschoben werden, was wiederum bedeutet, dass man sich nicht mehr sicher sein kann, wem dieser tatsächlich gehört, wer den Datenverkehr mitliest, beziehungsweise ob dieser manipuliert wurde.

Details zu dieser Lücke und wie sie ausgenutzt werden kann, erklärt ImperialViolet. Hier findet sich ebenfalls ein Link, mit dem kontrolliert werden kann, ob das eigene System empfänglich für diese Sicherheitslücke ist.

Für das mobile Betriebssystem iOS existiert bereits seit Freitag ein Update, dass dringend eingespielt werden muss, wenn einem die Sicherheit der eigenen Daten wichtig ist.

Zumindest die Mac OS X Version 10.9.1 ist von dem Fehler betroffen. Nutzer des Betriebssystems Mac OS X sollten daher momentan auf alternative Browser wie Google Chrome oder Mozilla Firefox ausweichen, da auch der Safari anfällig für diesen Fehler ist. Chrome und Firefox sind von dem Systemfehler nicht betroffen, weil sie auf eine andere SSL Implementierung - in diesem Fall NSS - setzen.

Zwischenzeitlich hat das BSI eine Bewertung des Fehlers vorgenommen und empfiehlt, dass Anwendungen wie unter anderem Safari, iMessage, Facetime und Apple Mail nicht verwendet werden sollten, da die hier per SSL übertragenen Daten ausgespäht werden können. Laut BSI sind dabei die Mac OS X Versionen bis einschliesslich 10.9.1 betroffen.

Weitere Informationen finden Sie bei http://icertificate.eu/de/unternehmen/aktuelles/goto-fail-schwerwiegender-fehler-in-ssl-implementierung-bei-apple.html

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 779418
 630

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Fehlerhafte SSL Verschlüsselung auf Apple Geräten“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von icertificate GmbH

Bild: Das Ende von .local und anderen TLD in SSL ZertifikatenBild: Das Ende von .local und anderen TLD in SSL Zertifikaten
Das Ende von .local und anderen TLD in SSL Zertifikaten
Mit dem 1. November 2015 wird internen Hostnamen nicht mehr vertraut. Was bedeutet dies fur den Gebrauch von SSL Zertifikaten in solchen Umgebungen und welche Losungen gibt es? Es ist schon uber 2 Jahre her, da ubernahm das CA/Browser Forum Grundvoraussetzungen, die fur die Ausstellung von Zertifikaten zu gelten haben. Diese traten im Juli 2012 in Kraft. In dieser Regelung wurde unter anderem festgehalten, dass SANs und das Betreff (genauer der Commonname im Subject) keine reservierten IP Adressen oder interne Servernamen enthalten durfen. …
PFS - Folgenlos ist sicherer
PFS - Folgenlos ist sicherer
SSL Zertifikate verlieren Ihre Schutzwirkung, wenn das Schlüsselpaar abhanden kommt. Abhilfe schafft ein neues Verfahren mit temporären Sitzungsschlüsseln. Wir erklären, was es damit auf sich hat und helfen bei der Einrichtung. Bei der Verschlüsselung ihrer Kommunikation sollten Unternehmen künftig nicht mehr nur auf SSL alleine vertrauen. Zu diesem Ergebnis gelangt ein Symposium mittelständischer Unternehmen in Bonn auf Einladung der icertificate GmbH, einem führenden Distributor für digitale Verschlüsselung. Zwar sichern SSL Zertifikate ei…

Das könnte Sie auch interessieren:

Wichtiger SEO-Faktor SSL-Verschlüsselung
Wichtiger SEO-Faktor SSL-Verschlüsselung
Viel wurde in der Vergangenheit spekuliert, jetzt hat es Google offiziell bestätigt: Die Verschlüsselung des Datenverkehrs über SSL wird für die unbezahlte Suchmaschinenoptimierung (SEO) ein wichtiger Rankingfaktor. Mit SSL zu Google-Top-Ranking Mit SSL-Zertifikaten werden die Daten und Inhalte von Webservern und Mailservern zum jeweiligen Endgerät des …
Bild: IT Sicherheit | SSL–Verschlüsselung (HTTPS)Bild: IT Sicherheit | SSL–Verschlüsselung (HTTPS)
IT Sicherheit | SSL–Verschlüsselung (HTTPS)
… Transfer Protocol Secure) existieren weiterhin zahllose unverschlüsselte Webseiten ohne „Sicherheitsschloss“. Welche Seiten sollten einem Sicherheitscheck unterzogen werden? Was genau ist eine SSL-Verschlüsselung? Webseiten, die über ein SSL-Protokoll verschlüsselt sind, sorgen für eine sichere Datenübertragung im Internet. Man mag es kaum glauben, aber gut …
Service Provider regfish® GmbH schließt Kooperation mit US-Sicherheitsunternehmen VeriSign®, Inc.
Service Provider regfish® GmbH schließt Kooperation mit US-Sicherheitsunternehmen VeriSign®, Inc.
… Zertifikaten. "Ganz besonders hervorzuheben sind unsere neuen VeriSign® SecureSite Pro EV Zertifikate. Diese kombinieren eine grüne Adressleiste (Extended Validation) mit höchstmöglicher Verschlüsselung (128bit+, SGC) und optimaler Kompatibilität mit Browsern und mobilen Endgeräten wie BlackBerrys und iPhones. Die hohe 128bit Verschlüsselung benötigt …
Paygate - Sichere SSL-Verschlüsselung beim Bezahlen im Internet-Shop mit Blowfish und starken SSL-Zertifikaten
Paygate - Sichere SSL-Verschlüsselung beim Bezahlen im Internet-Shop mit Blowfish und starken SSL-Zertifikaten
… Kreditkarten im Internet werden dadurch möglich, weil Betrüger die Kreditkartendaten beim Bezahlvorgang abfangen und lesen können. Viele Shop-Anbieter arbeiten daher mit einer SSL-Verschlüsselung, die das Lesen der Daten weitgehend unmöglich machen kann. Es existieren jedoch unterschiedliche Grade an SSL-Verschlüsselungen, und viele Käufer wähnen sich beim …
Bild: Blue Coat übernimmt SSL-Technologie von Netronome und baut Vorsprung im Bereich Enterprise Security ausBild: Blue Coat übernimmt SSL-Technologie von Netronome und baut Vorsprung im Bereich Enterprise Security aus
Blue Coat übernimmt SSL-Technologie von Netronome und baut Vorsprung im Bereich Enterprise Security aus
… die Risiken einer Malware-Attacke deutlich verringern." Die führende Netronome SSL-Appliance sorgt in Vollduplex-Netzwerken mit 100 Mbps bis 10 Gbps für die SSL-Verschlüsselung und gibt Unternehmen Einblick in ihren Netzwerk-Traffic. Als transparenter Proxy integriert sich die SSL-Appliance nahtlos in die bestehende IT-Sicherheitsumgebung. Gleichzeitig …
HTTPS und SSL – Verschlüsselung wird zur Pflicht
HTTPS und SSL – Verschlüsselung wird zur Pflicht
… Woche in der Version 62 veröffentlicht worden. Das Update ist ein wichtiger Meilenstein in der Verbesserung von Sicherheitsaspekten im Internet, denn die Verschlüsselung von Verbindungen über HTTPS wird weiter forciert. Verschlüsselung über ein gültiges SSL-Zertifikat Google wünscht sich den grundsätzlichen Einsatz von SSL-Zertifikaten für Websites. …
Bild: manitu bietet ab sofort kostenlose SSL-Zertifikate im Webhosting anBild: manitu bietet ab sofort kostenlose SSL-Zertifikate im Webhosting an
manitu bietet ab sofort kostenlose SSL-Zertifikate im Webhosting an
… Möglichkeit, ihre gesamte Webseite, darunter Shops, Blogs oder CMS, ohne Zusatzkosten verschlüsselt anzubieten. Der Anbieter erhebt keinerlei einmalige oder monatliche Aufpreise für die Verschlüsselung oder Zertifikate. Die Installation erfolgt mit nur einem Klick im Kunden-Menü, technische Kenntnisse sind nicht nötig. "Wir freuen uns, dass wir unseren Kunden …
Schwerer Sicherheitsfehler in Apps
Schwerer Sicherheitsfehler in Apps
… wo die WLAN-Kommunikation unverschlüsselt ist, etwa an vielen öffentlichen Zugangspunkten wie in Flughäfen, Hotels und Restaurants. Gerade in diesen Situationen soll die SSL-Verschlüsselung die Kommunikation schützen. „Die Lücke ist prinzipiell ganz einfach zu schließen“, sagt Heider. Er und sein Team haben die Hersteller bereits vor mehreren Wochen …
Besseres Ranking mit SSL: Google belohnt sicherheitsbewusste Webmaster
Besseres Ranking mit SSL: Google belohnt sicherheitsbewusste Webmaster
… durch ein "S" ergänzt. Daneben wird im Browser ein Vorhängeschloss-Symbol angezeigt. Mit einem Klick auf das Symbol erhält der Nutzer Informationen über die Art der Verschlüsselung und den Betreiber der Internetseite. Die Daten werden zuvor von dem SSL-Anbieter geprüft und die Identität des Seiten-Urhebers validiert. So wird sichergestellt, dass die …
Bild: Sicherheit und Zuverlässigkeit bei der Flintec ZeiterfassungBild: Sicherheit und Zuverlässigkeit bei der Flintec Zeiterfassung
Sicherheit und Zuverlässigkeit bei der Flintec Zeiterfassung
… und Übertragung der Zeit Mannheim, 25.09.2018: Die Flintec Zeiterfassung per Telefon und mobil ist zuverlässig bei der Erfassung und sicher bei der Übertragung der Daten. Für die Verschlüsselung nutzt Flintec den aktuellen Stand der Technik. Die Erfassung erfolgt im online und offline Modus und ist von dem Mitarbeiter und der Verwaltung auf Richtigkeit …
Sie lesen gerade: Fehlerhafte SSL Verschlüsselung auf Apple Geräten