Geschrieben 13. April 201412 Jr. comment_149580 Jemand aus dem Forum betroffen ?Ich bin grade dabei die wichtigsten Passwörter zu ändern, da auch Passwortienste wie Last Pass, Wunderlist etc. betroffen sind.Diverse Banken, GMail usw. sollen laut Berichtserstattung ebenfalls ausgespäht worden sein. http://www.n-tv.de/technik/Muss-man-alle-Passwoerter-aendern-article12639161.html Melden
Geschrieben 13. April 201412 Jr. comment_149583 Laut Golem ist es nicht so leicht, über diesen Bug an Passwörter zu kommen. Da hat jemand bei einer Variablenlänge gepennt und es ist möglich einen 64kbit großen Datenblock aus dem Arbeitsspeicher einzusehen. Was in diesen Block an Daten vorhanden sind ist rein zufällig. golem Melden
Geschrieben 13. April 201412 Jr. Autor comment_149584 @oldDein Link hatte Aua, hier berichtigt, aber da steht u.a. dann auch das: Dan Kaminsky schreibt in seinem Blog, dass er davon ausgehe, dass innerhalb der nächste Wochen Software auftauchen werde, die auf einfache Weise das Extrahieren privater Keys von Servern mit der Heartbleed-Lücke ermöglichen werde. Melden
Geschrieben 13. April 201412 Jr. comment_149587 Laut Golem ist es nicht so leicht, über diesen Bug an Passwörter zu kommen. Da hat jemand bei einer Variablenlänge gepennt und es ist möglich einen 64kbit großen Datenblock aus dem Arbeitsspeicher einzusehen. Was in diesen Block an Daten vorhanden sind ist rein zufällig. golem Der Inhalt der 64 Kb ist leider nicht rein zufällig. Es handelt sich um Daten aus dem internen Speicher von OpenSSL. Innerhalb von dem Context ist es "zufällig" aber das schränkt es leider doch massiv ein. Inzwischen ist fix das damit der private Key des Servers ausspioniert werden kann. Somit kann sich danach der Angreifer ohne Probleme als dieser Server ausgeben. Theoretisch müssen deswegen alle Zertifikate am Server etc. getauscht werden und die alten Zertifikate ungültig werden (damit der Angreifer mit dem private Key nichts mehr anfangen kann), nur leider gibts dafür eigentlich keine eingespielten Mechanismen. Sprich es is davon auszugehen das die meisten Browser weiterhin den alten Zertifikaten vertrauen wodurch im Moment SSL eine fragwürdige Sicherheit bietet :( Melden
Geschrieben 13. April 201412 Jr. Autor comment_149588 Sprich es is davon auszugehen das die meisten Browser weiterhin den alten Zertifikaten vertrauen wodurch im Moment SSL eine fragwürdige Sicherheit bietet :( Aber die alleinige Paaswortänderung behebt dieses Problem definitiv und dauerhaft bis zur nächsten Lücke ?? Melden
Geschrieben 13. April 201412 Jr. comment_149589 Dazu habe ich vorhin auch noch was gelesen: Keys auslesen ist einfacher als gedacht Mit diesem Zertifikatdiebstahl ist das schon heftig. @Vola: Das kann Dir keiner 100% versprechen... Melden
Geschrieben 13. April 201412 Jr. Autor comment_149590 Vola: Das kann Dir keiner 100% versprechen... Ich will das aber, sonst trample ich mit den Füßen (und höre niemehr auf) btw.Du hast übrigens Post Melden
Geschrieben 13. April 201412 Jr. comment_149591 Aber die alleinige Paaswortänderung behebt dieses Problem definitiv und dauerhaft bis zur nächsten Lücke ?? Nur dann wenn der Anbieter schon einen neuen Key hat. Wenn nicht dann hat sich nichts verändert. Dann bringt dir auch deine Passwortänderung nicht viel. Melden
Geschrieben 13. April 201412 Jr. Autor comment_149592 Nur dann wenn der Anbieter schon einen neuen Key hat. Wenn nicht dann hat sich nichts verändert. Dann bringt dir auch deine Passwortänderung nicht viel. Na toll, dann bleibt ja nur, den überwiegenden Teil der Dienste nicht mehr zu nutzen.Theoretisch recht einfach, praktisch im realen Leben aber nur schwer umsetzbar... Wo wohnt der eigentlich, der diese Codezeile falsch geproggt hat ?Ich habe da ne`Idee Melden
Geschrieben 13. April 201412 Jr. comment_149593 Wo wohnt der eigentlich, der diese Codezeile falsch geproggt hat ? Da haben sich schon andere Gedanken drüber gemacht. Link Melden
Geschrieben 13. April 201412 Jr. comment_149594 Derzeit hilft eigentlich nur die sicherheitsrelevanten Aktionen im Netz auf ein Minimum zu reduzieren und dann wenn sich der Staub gelegt hat und die verschiedenen Dienste neue Keys und sichere Server haben, dann die Passwörter zu wechseln. Wobei das wechseln der Passwörter eigentlich nur präventiv ist.Heartbleed ist in erster Linie keine Lücke die Passwörter kompromitiert. Aber es kann dazu führen das Passwörter ausspioniert werden (durch aufgrund von Heartbleed sehr effektivem Phising etc.). Zumindest AFAIK Melden
Geschrieben 13. April 201412 Jr. comment_149595 Ja, naja. Die Frage ist eh in wie Fern da jetzt groß Wirbel gemacht werden muss. Es gibt ja meherer Quellen, dass die Lücke schon länger bekannt ist. Die einen sagen das die Lücke seit Ende 2013 genutzt wird, die anderen sagen dass die NSA schon seit 2 Jahren davon weiß. Also fast seit bestehen der Lücke. Melden
Jemand aus dem Forum betroffen ?
Ich bin grade dabei die wichtigsten Passwörter zu ändern, da auch Passwortienste wie Last Pass, Wunderlist etc. betroffen sind.
Diverse Banken, GMail usw. sollen laut Berichtserstattung ebenfalls ausgespäht worden sein.
http://www.n-tv.de/technik/Muss-man-alle-Passwoerter-aendern-article12639161.html