Heartbleed: Ändern Sie Ihr Passwort bei diesen Webseiten

Heartbleed: Ändern Sie Ihr Passwort bei diesen Webseiten

Letzte Woche wurde eine schwere Sicherheitslücke in SSL-Verbindungen bekannt. Da der Fehler in einer weit verbreiteten Bibliothek enthalten war, sind viele Webseiten betroffen. Bei welchen Seiten sollten Sie Ihr Kennwort sofort ändern, um sicher zu bleiben?

Ändern Sie das jeweilige Kennwort, wenn Sie einen Account bei einer der folgenden Webseiten haben:

  • Facebook
    „Wir haben OpenSSL bei Facebook gesichert, bevor der Fehler öffentlich bekannt wurde. Zeichen für verdächtige Konto-Aktivität wurden nicht gefunden, wir raten Nutzern aber zur Änderung des Kennworts.“
  • Instagram
    „Unser Sicherheitsteam hat schnell an einem Fix gearbeitet, und wir haben keine Beweise, dass Account betroffen sind. Da dieser Vorfall viele Webdienste betrifft, raten wir Ihnen, Ihr Instagram-Passwort zu ändern, besonders wenn Sie das gleiche Kennwort bei mehreren Seiten nutzen.“
  • Pinterest
    „Wir haben das Problem bei Pinterest.com behoben, und haben keinen Beweis für Missbrauch gefunden. Um auf Nummer sicher zu gehen, haben wir betroffene Nutzer per E-Mail angeschrieben und ihnen geraten, ihr Kennwort zu ändern.“
  • Tumblr
    „Wir haben keine Beweise für einen Einbruch und unser Team hat, wie die meisten anderen Netzwerke, sofort Schritte zur Behebung des Problems unternommen.“
  • Google
    „Wir haben die SSL-Lücke untersucht und Patches bei wichtigen Google-Diensten eingespielt.“ Suche, Gmail, YouTube, Wallet, Play, Apps und App Engine waren betroffen, Google Chrome und Chrome OS waren nicht betroffen.
  • Yahoo
    „Sobald uns das Problem bekannt wurde, haben wir an der Lösung gearbeitet… und arbeiten weiterhin daran, das Loch bei unseren restlichen Seiten zu stopfen.“
  • Dropbox
    „Wir haben alle unsere für Nutzer sichtbaren Dienste gepatcht und arbeiten weiterhin daran, dass Ihre Daten immer sicher bleiben.“
  • WordPress
    „Auf WordPress.com wurde die betroffene OpenSSL-Version ausgeführt. Wir haben alle unsere Server binnen weniger Stunden nach Bekanntwerden der Lücke korrigiert.“

heartbleed

Zertifikats-Anfrage mit OpenSSL erstellen

Zertifikats-Anfrage mit OpenSSL erstellen

Aufgrund des Heartbleed-Bugs müssen dieser Tage alle betroffenen Webserver-Betreiber ihre SSL-Zertifikate erneuern. Dazu braucht man eine Anfrage-Datei und einen privaten Schlüssel. Die Anfrage-Datei reicht man dann beim SSL-Anbieter ein und erhält nach Bezahlung das Zertifikat zurück. Wie erstellen Sie eine solche Anfrage?

Am einfachsten gelingt das Erstellen einer CSR-Anfrage und des nötigen privaten Schlüssels auf einem Linux-Server per OpenSSL. Stellen Sie als Erstes sicher, dass Sie OpenSSL 1.0.1g oder neuer verwenden. Mit dem folgenden Befehl erstellen Sie dann eine Zertifikats-Anfrage (in einer einzigen Zeile):

openssl req -new -nodes -keyout myserver.key -out server.csr -newkey rsa:2048

Im Anschluss werden verschiedene Angaben abgefragt, etwa der Name der Webseite (Common Name). Die Schlüsseldatei und die Anfrage-Datei („server.csr“) liegen nun im aktuellen Ordner und können, etwa per „cat server.csr“, angezeigt werden.

openssl-zertifikat-anforderung-erstellen

Heartbleed-Lücke: Ist Ihr Webserver betroffen?

Heartbleed-Lücke: Ist Ihr Webserver betroffen?

Diese Woche hat eine schwerwiegende Sicherheitslücke in der OpenSSL-Bibliothek Schlagzeilen gemacht. Tausende Webseiten und Server waren betroffen und mussten nicht nur die Lücke schließen, sondern auch ihre Sicherheits-Zertifikate neu ausstellen lassen. Ob Ihr Server auch verwundbar ist, klärt ein Schnelltest.

Unter der Adresse https://filippo.io/Heartbleed/ finden Sie den Sicherheitstest. Mit ihm testen Sie einen beliebigen Webserver, ob die Sicherheitslücke dort vorhanden ist. Geben Sie zu Testzwecken doch mal die Adresse Ihrer Bank (ohne „https://“) oder Ihres eigenen Webservers ein und sehen sich das Ergebnis an. Wird der Bug dort gefunden, muss der Betreiber schnellstmöglich Maßnahmen ergreifen.

Nutzen Sie einen Linux-Server, lässt sich der Heartbleed-Bug mit den automatischen Updates Ihrer Distribution schließen. Je nach System rufen Sie dazu in einer Kommandozeile (etwa per SSH) den Befehl yum upgrade (CentOS) oder apt-get update; apt-get upgrade (Debian, Ubuntu) auf. Anschließend das Neu-Erzeugen der SSL-Zertifikate nicht vergessen.

centos-updates

Erhebliches Sicherheits-Leck in SSL

Erhebliches Sicherheits-Leck in SSL

Normalerweise gelten Datenverbindungen, die per SSL verschlüsselt werden, als ausgesprochen sicher. Sender und Empfänger tauschen ihre Daten verschlüsselt aus. Abhören unmöglich, so das Konzept. Doch jetzt das: Experten haben ein erhebliches Sicherheitsleck in OpenSSL entdeckt. Hacker können über das Sicherheitsleck in Computer einbrechen und dort nicht nur die Schlüssel stehlen, sondern auch Daten aus dem Speicher auslesen. Benutzernamen, Passwörter, Kreditkartendaten, sensible Daten – alles, was man aus gutem Grund verschlüsselt, steht den Cyberdieben dann im Klartext zur Verfügung.

Ein absoluter GAU, denn OpenSSL wird nahezu überall eingesetzt. Web-Server, Datenbanken, E-Mail-Programme, Bank-Software: Viele Programme verwenden OpenSSL, um sichere Datenverbindungen zu ermöglichen. Es gibt zwar Alternativen, aber OpenSSL ist besonders beliebt, weil eigentlich sehr stabil, verlässlich und OpenSource, also kostenlos verfügbar.

offenes-schloss

Betroffen ist ausnahmslos jeder, der das Internet nutzt. Denn OpenSSL kommt ständig zum Einsatz: Beim Login, beim Übertragen sensibler Daten, bei der Fernsteuerung eines anderen Rechners – OpenSSL ist garantiert im Einsatz. Egal, ob man mit PC, Tablet, Smartphone oder Smart-TV online geht.

Das Sicherheitsproblem ist längst gestopft. Jetzt muss aber überall, wo OpenSSL verwendet wird, das Update eingespielt werden, in jeder einzelnen Software. Das kann dauern, bis das Sicherheitsleck überall gestopft ist. Selbst prominente Seiten hatten das Sicherheitsproblem, und nicht alle haben schnell reagiert und das Leck gestopft.

Internetbenutzer müssen in den nächsten Tagen auch ihre Software aktualisieren, etwa Betriebssystem, Browser, E-Mail-Software oder Banking-Programme. Auch Smartphones werden aktualisiert werden müssen. Da kommt was auf die Benutzer zu. Außerdem sollte man die Passwörter der wichtigsten Onlinekonten erneuern.

Erhebliches Sicherheits-Leck in SSL

Kritische SSL-Lücke entdeckt

In der OpenSSL-Bibliothek, die von Webseiten verwendet wird, um Daten verschlüsselt auszutauschen, wurde eine Sicherheitslücke entdeckt. Unter dem Namen „Heartbleed“ bekannt, sorgt diese Lücke momentan für große Probleme im Netz.

Denn jede betroffene Webseite muss

  1. die OpenSSL-Bibliothek auf den neusten Stand bringen,
  2. danach alle Sicherheits-Zertifikate erneuern lassen, und
  3. alle Nutzer zum Ändern ihrer Kennwörter auffordern.

Das sollte so schnell wie möglich passieren,
bevor die Lücke aktiv ausgenutzt werden kann.

Mehr Infos bei Heise: https://heise.de/-2165517, https://heise.de/-2166861

offenes-schloss