Top

Über den Heartbleed OpenSSL-Fehler

heartbleed-openssl-bug.jpeg

 

Hinweis: Die folgenden Informationen stammen aus unserem Mac Security Blog. Veröffentlicht am 9. April 2014 von

In den letzten Tagen konnten Sie die große Anzahl an Medienberichten über den sogenannten Heartbleed-Fehler kaum übersehen. In diesem Artikel versuchen wir, einige der häufig gestellten Fragen von Apple-Nutzern zu diesem Thema zu beantworten.

Was ist der Heartbleed-Fehler?

Der Heartbleed-Fehler ist eine schwerwiegende Sicherheitslücke, die es böswilligen Hackern ermöglichen könnte, vermeintlich sichere Internetkommunikationen auszuspionieren. Ein Programmierfehler in der weit verbreiteten OpenSSL-Softwarebibliothek könnte es erlauben, Informationen zu stehlen, die unter normalen Umständen durch SSL/TLS-Verschlüsselung geschützt wären.

Typische Informationen, die gestohlen werden könnten, umfassen E-Mail-Adressen und Passwörter sowie private Kommunikation; Daten, von denen man normalerweise erwartet, dass sie über eine Art „sichere Leitung“ übertragen werden.

Der Fehler ist neben „Heartbleed“ auch offiziell unter dem eher nerdigen Namen CVE-2014-0160 bekannt.

Wie lange gibt es diesen Fehler schon? Das klingt wirklich schlimm.

Ja, das ist es wirklich. Ich hoffe, Sie sitzen. Es sieht so aus, als ob der Fehler seit zwei Jahren existiert.

Bedeutet das, dass in den letzten Jahren private Informationen abgegriffen wurden?

Ja.

Ist das auch tatsächlich passiert? Haben böse Akteure auf diese Weise Informationen gestohlen?

Das wissen wir schlichtweg nicht. Die Ausnutzung des Fehlers hinterlässt keine Spuren, daher ist schwer zu sagen, ob jemand ihn missbraucht hat. Allerdings haben viele in den letzten Tagen gezeigt, dass der Fehler ausgenutzt werden kann, und bewiesen, dass es funktioniert.

Welche Versionen von OpenSSL sind betroffen?

OpenSSL 1.0.1 bis einschließlich 1.0.1f sind verwundbar. OpenSSL 1.0.1g, der OpenSSL 1.0.0-Zweig und der OpenSSL 0.9.8-Zweig sind NICHT verwundbar.

Bin ich gefährdet, wenn ich einen Mac nutze? Wie sieht es mit iPhone oder iPad aus?

Leider ist es dem Fehler egal, welches Gerät Sie für die Internetkommunikation verwenden. Das bedeutet, dass iPhones, iPads und Macs genauso gefährdet sind wie beispielsweise ein Computer mit Windows 8.1.

Gibt es eine Lösung?

Ja. Eine neue Version von OpenSSL, Version 1.0.1g, wurde diese Woche veröffentlicht. Internetunternehmen bemühen sich, verwundbare Server und Dienste zu aktualisieren. Einige Seiten waren von Anfang an nicht verwundbar, andere haben ihre Systeme inzwischen repariert.

Gab es große Webseiten, die als verwundbar gegenüber dem Heartbleed-Fehler bekannt wurden?

Ist Yahoo groß genug für Sie? Einige Forscher haben Hunderte von Yahoo-Nutzernamen und E-Mail-Adressen durch Ausnutzung der Sicherheitslücke entdeckt. Weitere große Webseiten, die betroffen sein sollen, sind Flickr, Imgur, OKCupid, Stackoverflow und Eventbrite.

Kann Apple den Patch für den Fehler bereitstellen?

Leider handelt es sich hierbei nicht um einen Fehler in Apples Software oder Hardware. Der Fehler besteht in Open-Source-Software, die einige Webserver und vernetzte Geräte zur Herstellung sicherer SSL-Verbindungen verwenden. Mit anderen Worten: Es gibt keinen Patch für Ihren Computer, Ihr Smartphone oder Tablet, da das Problem auf den Webseiten selbst liegt.

Eine Version von OpenSSL wird mit OS X Mavericks 10.9 ausgeliefert, ist aber vom Fehler nicht betroffen.

Wie kann ich testen, ob eine Webseite vom Heartbleed-Fehler betroffen ist?

Es wurden mehrere Webseiten eingerichtet, um zu testen, ob Webserver verwundbar sind. Schauen Sie sich https://ssllabs.com/ssltest/ oder http://filippo.io/Heartbleed/ an, wenn Sie neugierig sind.

Sind Apples eigene Webseiten sicher oder sind sie von der Sicherheitslücke betroffen?

Tests zeigen, dass Apples eigene Webseiten nicht vom Fehler betroffen sind.

Wo kann ich mehr über Heartbleed erfahren?

Besuchen Sie diese Webseite alles über den Heartbleed-Fehler von den Leuten bei Codenomicon.

Haben Sie Fragen? Anfrage einreichen