URL: https://www.overclockers.at/internet-provider/logjam-vulnerability_242989/page_1 - zur Vollversion wechseln!
Es wurde eine neue Sicherheitslücke in verschlüsselten Verbindungen entdeckt, die auf dem Diffie Hellman-Algorithmus basieren. Das sind HTTPS, SSH, IPsec, SMTPS und alle Protokolle, die auf TLS zurückgreifen. Die Browser-Hersteller sind gerade dabei, Security-Fixes einzuspielen, die den Zugriff auf derartige Webseiten verhindern.
Auf folgender Webseite kann man überprüfen, ob der eigene Browser noch betroffen ist:
ZitatGood News! Your browser is safe against the Logjam attack.
oh oh
Chrome 43.0.2357.65 m
Update von heute
bei mir auch. Wenigstens sind meine Webserver sicher.
Der Webserver des Forums ist nicht betroffen: Die Export Cipher Suites waren von Anfang an deaktiviert und ich hab auch eigene Diffie-Hellman-Parameter (2048 bit) erzeugt.
FF 38.0.1 (android) wird als vulnerable abgezeigt.
Zitat von lukaund ich hab auch eigene Diffie-Hellman-Parameter (2048 bit) erzeugt.
genau genommen wurden die Kurven vom NIST voregeschlagen.
ob hier die NSA Einfluss genommen hat ist unklar - meiner Meinung nach aber irrelevant wenn all dem AES zur Grundlage liegt.
ich denke es geht bei der transportverschlüsselung nur sekundär sich vor Geheimdiensten zu schützen. cryptografie war immer schon ein Mittel um sich mit einem gewissen Aufwand Schutz auf Zeit zu schaffen. diese Zeitdauer kann jemand mit Einsatz von viel Energie und Geld verringern. Wichtig ist immer zu überlegen um welche Information es sich handelt und dann den Schutzbedarf zu definieren.
dieses blinde Hochrüsten der SSL Settings bei nutzloser Information lenkt die energie derjenigen die es brechen wollen lediglich weg von der transportverschlüsselung und wird sie auf sozusagen Bereiche rund um das eigentliche Schloss lenken.
Je sicherer SSL wird umso unsicherer wird der Rest rundherum - ein Bereich der wesentlich schwerer abzusichern wird, technisch teilweise nicht machbar.
Ja, die sind vom NIST vorgeschlagen worden, welches bei der Entwicklung auf die NSA Intelligence zurückgegriffen hat.
Welche Verfahren noch sicher sind und welche nicht ist Stoff für Spekulationen. Aber wenn als sicher geltende Verfahren angekreidet werden, bei denen am ehesten ein Geheimdienst das Know How besitzt, diese zu knacken und dann bloß auf ein Verfahren verweist, welches in praktischer Verwendung auf Entwicklungen eines solchen basiert ist der Schluß einfach inkonsequent. Es könnten zumindest andere Kurven durch eine Nennung gepushed werden.
Das Pushen von SSL zu verurteilen, weil dadurch die Aufmerksamkeit auf andere Aspekte gelenkt wird halte ich aber auch etwas kurzsichtig. Als ob eine solche Forschung nicht sowieso betrieben wird.
Weil ich grad drübergestolpert bin und die bedenklichkeit von AES thematisiert wurde:
Laut diesen Datensätzen verwenden noch rund die Hälfte der österreichischen und schweizer Seiten Ciphersuites mit RC4 anstatt AES.
Insofern liegt die praktische vulnerability häufig noch ganz woanders 
Die praktische Verteilung der Exponenten sieht übrigens wie folgt aus:
65535 | 1
257 | 1
5 | 2
59 | 3
19 | 7
47 | 10
4097 | 10
35 | 21
3 | 115
17 | 149
65537 | 136925
TBL, anyone?
hmmm die seite weakdh geht überhaupt nicht. gibts da eine alternative?
overclockers.at v4.thecommunity
© all rights reserved by overclockers.at 2000-2026