ubuntuusers.de

OpenSSL-Bug für Normalanwender relevant?

Status: Gelöst | Ubuntu-Version: Nicht spezifiziert
Antworten |

UliK

Anmeldungsdatum:
12. Juni 2006

Beiträge: Zähle...

Hallo,
ich weiß nicht was eigentlich alles mit dem OpenSSL-Schlüssel verschlüsselt wird.
So wie ich lese, ist der Fehler hauptsächlich im Server-Bereich relevant. Bei mir privat kann ich mir 2 Stellen vorstellen:
1. Die eMail-Verschlüsselung
2. Der WLAN-Schlüssel (aber eigentlich ist das doch WPA, oder verstehe ich da was falsch)

Also meine Fragen:
Worauf muss ich als Normalanwender achten?
Und wenn ich ein Problem habe, wie kann ich dann eigentlich einen neuen Schlüssel erstellen?

Da ich gar nicht weiß, wie das geht, deutet das ja vielleicht auch darauf hin, dass mich das Problem gar nicht betrifft...!?

Viele Grüße
UliK

hendy

Anmeldungsdatum:
15. September 2007

Beiträge: 61

UliK hat geschrieben:

Und wenn ich ein Problem habe, wie kann ich dann eigentlich einen neuen Schlüssel erstellen?

Bei einem der von mir betreuten Rechner wurde nach Installation der Sicherheitsupdates automatisch zumindest ein neuer SSH-Schlüssel erzeugt.

Ansonsten setze ich OpenSSL nicht ein, glaube ich... Bei den anderen Fragen möchte ich mich daher lieber nicht aus dem Fenster lehnen 😉

Gruß,
hendy

burli

Avatar von burli

Anmeldungsdatum:
27. April 2007

Beiträge: 9066

Wohnort: Petersberg

Doch, ich glaube wenn ihr zb auf eine Seit mit https:// geht, zb wenn ihr in einem Online Shop etwas bestellt

hendy

Anmeldungsdatum:
15. September 2007

Beiträge: 61

Hmm, ja, stimmt teilweise: ich setze es dann ein, brauche aber keinen eigenen Schlüssel, sondern muss den Server-Schlüssel verifizieren und mit ihm einen Sitzungsschlüssel aushandeln... Das gleiche gilt dann natürlich auch für POP3S bzw. IMAPS.
Aber wie die Verschlüsselung und Schlüsselaustausch ganz genau funktioniert und ob das Sicherheitsproblem da evtl. doch noch rein spielt, müsste ich erst nachlesen.

UliK

(Themenstarter)

Anmeldungsdatum:
12. Juni 2006

Beiträge: 44

Das Zertifikat von HTTPS-Verbindungen muss ich ja nicht erstellen. Das muss ich lediglich akzeptieren, oder?
Das heißt also, dass ich als Normalanwender nichts tun muss?

Lunar

Anmeldungsdatum:
17. März 2006

Beiträge: 5792

UliK hat geschrieben:

1. Die eMail-Verschlüsselung

Das kommt auf die verwendete Methode an. GPG-Schlüssel sind vom Bug nicht betroffen, S/MIME Zertifikate dagegen, die man man fehlerhaften OpenSSL Bibliotheken erstellt hat, dagegen schon.

Bei der verschlüsselten Verbindung zum Mailserver per TLS oder SSL kommt es auf die verwendete Bibliothek an. Thunderbird nutzt afaik die NLS Bibliothek, ist also nicht betroffen. KMail dagegen nutzt OpenSSL, alle mit fehlerhaften OpenSSL aufgebauten Verbindungen haben also schwache SSL-Schlüssel verwendet.

Hier musst du als Anwender selbst abwiegen, ob deine E-Mails von solchem Wert sind, dass jemand Interesse gehabt haben könnte, diese mitzulauschen. Auf einen Otto-Normalanwender trifft das allerdings wohl kaum zu.

UliK hat geschrieben:

2. Der WLAN-Schlüssel (aber eigentlich ist das doch WPA, oder verstehe ich da was falsch)

WPA hat mit OpenSSL überhaupt nichts zu tun.

UliK hat geschrieben:

Und wenn ich ein Problem habe, wie kann ich dann eigentlich einen neuen Schlüssel erstellen?

Wenn du nie einen Schlüssel mit OpenSSL erstellt hast, kannst du auch keinen neuen erstellen 😉 Schlüssel erstellt hast du beispielsweise, wenn du dir ein S/MIME Zertifikat erzeugst hast, oder SSH auf deinem System installiert hast. Wenn dir das nichts sagt, dann hast du auch keine Schlüssel erstellt.

UliK hat geschrieben:

Da ich gar nicht weiß, wie das geht, deutet das ja vielleicht auch darauf hin, dass mich das Problem gar nicht betrifft...!?

Ich würde auf diese Frage ohne schlechtes Gewissen erstmal "Ja" antworten. Zwar warst du möglicherweise auch Opfer von schlechten Schlüsseln, nur hat in deinem Fall wohl kaum jemand Profit daraus gezogen.

HTTPS Verbindungen nutzen temporäre Sitzungsschlüssel. Nutzt dein Browser OpenSSL für HTTPS Verbindungen, so waren diese Sitzungsschlüssel schwach und somit angreifbar. Allerdings hätte jemand genügend Interesse an deinen Daten haben müssen, um das auszunutzen. Von derlei Angriffen ist mir allerdings nichts bekannt. Zumal Man-in-the-Middle-Attacken auf HTTPS-Verbindungen Kontrolle über einen Rechner dazwischen erfordern, was für den Angreifer sehr aufwendig ist, und daher wohl nur zu befürchten ist, wenn die darüber übertragenen Daten von erheblichem Wert sind. In diese Kategorie würde ich allerdings weder Online-Banking-Daten noch Kreditkarten-Daten beim Online Shopping einordnen. Da bewegen wir uns eher auf der Ebene professioneller Industriespionage oder ähnlichem.

Zudem ist Firefox auch gar nicht betroffen, da er wie Thunderbird auch NLS nutzt. Konqueror dagegen schon, Opera kenne ich nicht gut genug, um das beurteilen zu können.

Fazit: Privatanwender müssen sich deswegen nicht sofort Sorgen machen. Wenn du keine mit schwachen Bibliotheken erstellte Schlüssel besitzt (beispielsweise SSH Schlüssel oder S/MIME Zertifikate), musst du nichts unternehmen, sondern nur die Updates einspielen.

UliK

(Themenstarter)

Anmeldungsdatum:
12. Juni 2006

Beiträge: 44

Vielen Dank für die ausführliche Antwort! Hat mir sehr geholfen ☺

Antworten |