Die Homepage wurde aktualisiert. Jetzt aufrufen.
Hinweis nicht mehr anzeigen.

Poodle: Google findet schwere SSL-Sicherheitslücke

Logo verschiedener Browser: Jetzt die Einstellungen ändern und die neueste Version wählen Zur Großansicht

Logo verschiedener Browser: Jetzt die Einstellungen ändern und die neueste Version wählen

Die Uralt-Verschlüsselung SSL 3.0 ist anfällig für Angriffe, das kann etwa beim Online-Banking zum Problem werden. Weil SSL 3.0 auch in aktuellen Browsern genutzt wird, sollten Nutzer jetzt ihre Browser-Einstellungen ändern.

Google hat eine schwerwiegende Sicherheitslücke im Verschlüsselungsprotokoll SSL 3.0 entdeckt. Dieser ursprünglich von Netscape entwickelte Standard ist mit 15 Jahren zwar uralt, wird aber immer noch häufig zur Netzwerkverschlüsselung verwendet.

Google hat die Entdeckung am Dienstag im hauseigenen Sicherheitsblog veröffentlicht und beschrieben. Demnach kann die Schwachstelle Angreifern ermöglichen, eigentlich geschützte Kommunikationsinhalte, die über https-Verbindungen versandt werden, im Klartext mitzulesen. Die Lücke wird von ihren Entdeckern Poodle genannt, das ist eine Abkürzung für Padding Oracle On Downgraded Legacy Encryption.

Poodle erlaubt es, Cookies einer aktuellen Verbindung abzugreifen. Das kann beim Einloggen in geschützte Profile ausgenutzt werden, etwa bei E-Mail-Diensten oder beim Online-Banking. Angreifern gelingt dies durch die Störung einer bestehenden Internetverbindung. Kommt es zu solch einer Störung, greifen beinahe sämtliche Browser auf ältere, vermeintlich verlässliche Protokolle zurück - wie eben SSL 3.0. Und ab diesem Moment werden sie anfällig für Attacken.

Das sollten Nutzer jetzt tun

Nutzer sollten sich jetzt darum kümmern, dass sie eine aktuelle Version ihres Browsers nutzen. Google plant, den Fallback zu SSL 3.0 für seinen Browser Chrome zu deaktivieren, dies aber lässt sich aber auch manuell einstellen. Wie genau das funktioniert, verrät diese bebilderte Anleitung in englischer Sprache.

Um Nutzung von SSL 3.0 im Internet Explorer zu deaktivieren, klicken Sie in den Einstellungen auf "Internetoptionen", dann auf den Reiter "Erweitert". Dann erscheint eine lange Liste. Unter dem Punkt "Sicherheit" lässt sich das Häkchen bei SSL 3.0 einfach wegklicken.

Auch die Macher des Firefox-Browsers haben bereits reagiert: In Mozillas Sicherheitsblog kündigten die Verantwortlichen an, SSL 3.0 abzuschalten: "Im Firefox 34 wird SSL 3.0 standardmäßig deaktiviert sein, diese Version wird am 25. November veröffentlicht." Der entsprechende Code solle im Laufe des Tages ebenfalls veröffentlicht werden.

Firefox-Nutzer sollten den Browser so einstellen, dass er Updates automatisch installiert. Und das geht folgendermaßen: Im Firefox-Hauptmenü klickt man unter "Einstellungen" noch einmal auf den Reiter "Einstellungen", dann auf "Update" und setzt dort ein Häkchen unter "Updates automatisch installieren".

Die aktuelle Sicherheitslücke ist nicht die erste Schwachstelle im Bereich der SSL-Netzwerkprotokolle. Besonders schwerwiegend war die im April entdeckte Sicherheitslücke namens Heartbleed, die Millionen Netznutzer bedrohte und sie zur Änderung einer Vielzahl ihrer Passwörter zwang.

meu/juh

Diesen Artikel...
Forum - Diskutieren Sie über diesen Artikel
insgesamt 31 Beiträge
Alle Kommentare öffnen
    Seite 1    
1. Zum wiederholten Male:
edizone 15.10.2014
Es gibt keine Sicherheit im Internet! Dafür wurde es nicht geschaffen. Es geht nur Ausfallsicherheit, aber nicht um Datenschutz oder irgendetwas. Alles was man verschlüsseln kann, kann man auch wieder entschlüsseln. Es ist nur eine Frage der Zeit.
2.
scarlet 15.10.2014
Und was ist bei der Nutzung von Opera zu beachten?
3.
KlausKram 15.10.2014
Zitat von scarletUnd was ist bei der Nutzung von Opera zu beachten?
Bei Opera hilft nur eins: auf einen vernünftigen Browser zu wechseln.
4.
KlausKram 15.10.2014
Zitat von edizoneEs gibt keine Sicherheit im Internet! Dafür wurde es nicht geschaffen. Es geht nur Ausfallsicherheit, aber nicht um Datenschutz oder irgendetwas. Alles was man verschlüsseln kann, kann man auch wieder entschlüsseln. Es ist nur eine Frage der Zeit.
Und um so länger es dauert um so unattraktiver wird es / bzw. desto höher die Wahrscheinlichkeit entdeckt zu werden.
5.
hal5000 15.10.2014
Und da nunmal für den populärsten Browser, Firefox, im Artikel nicht beschrieben ist, wie man ssl 3.0 deaktiviert (warum eigentlich nicht?), hier der Weg dazu: Deaktivierung über "about_:config": Eingeben "about_:config" in die Adresszeile des FF. Dann dort in die Suche "security.tls.version.min" eingeben und dann nach Aufruf den Wert, der standardmäßig auf "0" gesetzt ist, auf "1" setzen. Es gibt sogar mittlerweile ein Add-on dafür: https://addons.mozilla.org/de/firefox/addon/disable-ssl-30/
Alle Kommentare öffnen
    Seite 1    

© SPIEGEL ONLINE 2014
Alle Rechte vorbehalten
Vervielfältigung nur mit Genehmigung der SPIEGELnet GmbH



Zum Autor
  • Richard Meusers schreibt als Autor für SPIEGEL ONLINE über die Digitalisierung.

Netzwelt auf Twitter

Über diesen Account erreichen Sie das Ressort und verpassen keinen Artikel.



Anzeige
  • Christian Stöcker:
    Spielmacher

    Gespräche mit Pionieren der Gamesbranche.

    Mit Dan Houser ("Grand Theft Auto"), Ken Levine ("Bioshock"), Sid Meier ("Civilization"), Hideo Kojima ("Metal Gear Solid") u.v.a.

    SPIEGEL E-Book; 2,69 Euro.

  • Bei Amazon kaufen.
Der kompakte Nachrichtenüberblick am Morgen: aktuell und meinungsstark. Jeden Morgen (werktags) um 6 Uhr. Bestellen Sie direkt hier: