{"id":148513,"date":"2014-04-18T06:17:20","date_gmt":"2014-04-18T05:17:20","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=148513"},"modified":"2024-09-24T15:12:15","modified_gmt":"2024-09-24T13:12:15","slug":"datenzugriff-auf-tor-exit-server-durch-heartbleet-lcke","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2014\/04\/18\/datenzugriff-auf-tor-exit-server-durch-heartbleet-lcke\/","title":{"rendered":"Datenzugriff auf Tor-Exit-Server durch Heartbleet-L&uuml;cke"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"Sicherheit\" style=\"border-left-width: 0px; border-right-width: 0px; border-bottom-width: 0px; float: left; margin: 0px 10px 0px 0px; display: inline; border-top-width: 0px\" border=\"0\" alt=\"Sicherheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/03\/Sicherheit.jpg\" width=\"42\" align=\"left\" height=\"41\"\/>Heute noch ein kurzer Artikel zum Heartbleet-Desaster, welcher die ganze Dimension des Ganzen aufzeigt. Wer das Anonymisierungsnetzwerk Tor nutzt, geht erst einmal davon aus, dass er bis zum Exit-Node gesch\u00fctzt ist. Muss aber nicht sein.<\/p>\n<p><!--more--><\/p>\n<p>Die Redaktion von heise.de <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Zugriff-auf-SMS-Nachrichten-und-Tor-Traffic-dank-Heartbleed-2172655.html\" target=\"_blank\" rel=\"noopener\">berichtet hier<\/a> \u00fcber weitere Kollateralsch\u00e4den durch die Heartbleet-L\u00fccke. Man kann, unter Ausnutzung der Heartbleet-L\u00fccke die von SMS-Gateways verschickten Nachrichten auslesen und bekommt im ung\u00fcnstigsten Fall sogar die Tokens zur Zwei-Faktor-Authentifizierung heraus. Das wurde offenbar von Hackern bereits ausgenutzt, die Nachrichten von 6 SMS-Gateways abgriffen. Darunter sensible Daten zu Polizei- und Rettungsdiensteins\u00e4tzen, Service-Anfragen von Routern etc. Bitter: Auch die Tokens zur Zwei-Faktor-Authentifizierung sind auslesbar.<\/p>\n<p>Noch bitterer: Auch eine Reihe Tor-Exit-Server (heise spricht von 20%) nutzen offenbar OpenSSL in der komprimittierbaren Version (Quelle: <a href=\"http:\/\/www.mulliner.org\/blog\/blosxom.cgi\/security\/torbleed.html\" target=\"_blank\" rel=\"noopener\">mulliner.org<\/a>). Diese Exit-Nodes geben \u00fcber ihren Speicherinhalt Daten der Nutzer preis. Zwischenzeitlich sind die betreffenden Tor-Exit-Server aber auf einer Black-List gelandet, so dass diese nicht mehr genutzt werden. <\/p>\n<p>Der Vorfall zeigt aber, dass Heartbleet quasi das Tschernobyl der IT-Infrastruktur war \u2013 wir werden noch lange unter diesem Vorfall leiden \u2013 und mein Vertrauen in diese Technik ist eigentlich bei 0 angekommen. Oder wie seht ihr das? \u00c4ndert ihr euer Kommunikationsverhalten? Interessiert das Thema Heartbleet-L\u00fccke nicht, weil ihr nicht betroffen seid?<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/><\/strong>a1: <a href=\"https:\/\/borncity.com\/blog\/2014\/04\/10\/heartbleed-sicherheit-berprfen-kennwrter-ndern\/\">HeartBleed: Sicherheit \u00fcberpr\u00fcfen, Kennw\u00f6rter \u00e4ndern<\/a><br \/>a2: <a href=\"https:\/\/borncity.com\/blog\/2014\/04\/08\/katastrophe-openssl-mit-heartbleed-sicherheitslcke\/\">Katastrophe: OpenSSL mit Heartbleed-Sicherheitsl\u00fccke<\/a><br \/>a3: <a href=\"https:\/\/web.archive.org\/web\/20240524074810\/https:\/\/borncity.com\/blog\/2014\/04\/09\/adobe-und-wordpress-sicherheits-updates-win-xp-absichern-openssl-lcke\/\">Adobe- und WordPress-Sicherheits-Updates, Win XP absichern, OpenSSL-L\u00fccke<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute noch ein kurzer Artikel zum Heartbleet-Desaster, welcher die ganze Dimension des Ganzen aufzeigt. Wer das Anonymisierungsnetzwerk Tor nutzt, geht erst einmal davon aus, dass er bis zum Exit-Node gesch\u00fctzt ist. Muss aber nicht sein.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426],"tags":[3338,4328,2964],"class_list":["post-148513","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","tag-heartbleed","tag-sicherheit","tag-tor"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/148513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=148513"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/148513\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=148513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=148513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=148513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}