{"id":162233,"date":"2015-03-12T03:12:00","date_gmt":"2015-03-12T02:12:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=162233"},"modified":"2022-06-26T18:14:01","modified_gmt":"2022-06-26T16:14:01","slug":"windows-10-microsoft-reicht-schannel-fix-fr-freak-nach","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2015\/03\/12\/windows-10-microsoft-reicht-schannel-fix-fr-freak-nach\/","title":{"rendered":"Windows 10: Microsoft reicht SChannel-Fix f&uuml;r FREAK nach"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/win102.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>Microsoft hat nun wohl (auf meine?) R\u00fcckmeldung reagiert und das bem\u00e4ngelte Update KB3046049 zum Schlie\u00dfen der SChannel-L\u00fccke (bekannt als FREAK-Schwachstelle) in Windows 10 nachgereicht.<\/p>\n<p><!--more--><\/p>\n<ul>\n<li>Beim Patchday bliebt die FREAK-Sicherheitsl\u00fccke unter Windows 10 offen, so dass der IE 11 unsicher bei TLS-verschl\u00fcsselten HTTPS-Verbindungen war.<\/li>\n<li>Die Nacht hat Microsoft das Update KB3046049 zum Schlie\u00dfen der SChannel-L\u00fccke (FREAK) auch f\u00fcr Windows 10 nachgereicht.<\/li>\n<\/ul>\n<h2>Worum geht es genau?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/d041bcef5c824f06b6fb944aec397af1\" alt=\"\" width=\"1\" height=\"1\" \/>In Windows klafft seit vielen Jahren eine Sicherheitsl\u00fccke, die die TLS-Verschl\u00fcsselung im IE 11 bei HTTPS-Verbindungen schw\u00e4cht. Die L\u00fccke wurde vor 14 Tagen als FREAK-Schwachstelle \u00f6ffentlich bekannt und klaffte auch in anderen Browsern wie Apple Safari (iOS, OS X) und Google Android.<\/p>\n<p>Die FREAK-Schwachstelle hatte ich urspr\u00fcnglich im Artikel <a href=\"https:\/\/borncity.com\/blog\/2015\/03\/04\/freak-ssltls-lcke-in-apple-und-google-produkten\/\">FREAK SSL\/TLS-L\u00fccke in Apple- und Google-Produkten<\/a> beschrieben, dann aber im Artikel <a href=\"https:\/\/borncity.com\/blog\/2015\/03\/06\/windows-doch-durch-freak-https-lcke-betroffen\/\">Windows doch durch FREAK HTTPS-L\u00fccke betroffen<\/a> festgestellt, dass auch Microsoft betroffen war. Der erste Versuch seitens Microsoft, die L\u00fccke durch einen Workaround zu schlie\u00dfen, ging schief (siehe <a href=\"https:\/\/borncity.com\/blog\/2015\/03\/08\/update-error-8024001f-durch-microsoft-freak-workaround\/\">Update-Error 8024001F durch Microsoft FREAK Workaround<\/a>).<\/p>\n<h3>Wie kommt Windows 10 ins Spiel?<\/h3>\n<p>Apple und Google haben Patches zum Schlie\u00dfen der FREAK-L\u00fccke bereitgestellt. Auch Microsoft bot am 10. M\u00e4rz einen SCHannnel-Fix f\u00fcr FREAK f\u00fcr Windows an. Hierzu hatte ich im Beitrag Apple und Microsoft schlie\u00dfen FREAK-Schwachstelle etwas geschrieben. F\u00fcr alle Windows-Versionen, bis auf Windows 10, war das Update verf\u00fcgbar. Der IE 11 liefert in der Build 9926 von Windows 10 TP daher weiterhin die Anzeige, dass der Browser angreifbar ist. Das fehlende SCHannnel-Update KB3046049 hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2015\/03\/11\/mrz-2015-patchday-infos-stuxnet-freak-superfish-mehr\/\">M\u00e4rz 2015 Patchday-Infos: Stuxnet, FREAK, SuperFish &amp; mehr<\/a> \u2013 Teil 3 thematisiert und bei Gabe Aul nachgefragt, wo das Update bleibt.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/5LjdcBL.jpg\" alt=\"\" \/><\/p>\n<p>Der hat aber nicht mehr direkt geantwortet \u2013 und die Theorie (nicht meine) ging dahin, dass die FREAK-L\u00fccke bei der n\u00e4chsten Build gefixt w\u00fcrde \u2026<\/p>\n<blockquote><p>Hintergrundinfo: Die Theorie (nicht meine, sondern von Ed Bott, mit dem ich mich ausgetauscht habe) besagte, dass ein neuer Windows 10 Build diese Woche mit einem FREAK-Fix komme.<\/p><\/blockquote>\n<h2>Microsoft hat doch noch geliefert \u2026<\/h2>\n<p>Ich habe Windows 10 nur in einer virtuellen Maschine laufen und selten gebootet. Daher habe ich nicht st\u00e4ndig auf dem Radar, was da patchm\u00e4\u00dfig rumzickt (zudem schreibe ich an einem Android-Buchtitel, so dass Windows 10 au\u00dfen vor ist). Zwischenzeitlich sind bei mir aber zwei Kommentare <a href=\"https:\/\/borncity.com\/blog\/2015\/03\/11\/mrz-2015-patchday-infos-stuxnet-freak-superfish-mehr\/comment-page-1\/#comment-20914\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> und <a href=\"http:\/\/borncity.com\/win\/2015\/03\/11\/microsoft-fixes-freak-vulerability-but-not-on-windows10tp\/#comment-110\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> eingeschlagen, die auf \u00c4nderungen bei Windows 10 hinwiesen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.imgur.com\/hvXmeOi.jpg\" width=\"522\" height=\"491\" \/><\/p>\n<p>Auch Gabe Aul hat in obigem Tweet auf das jetzt ausgerollte <a href=\"http:\/\/support.microsoft.com\/kb\/3046049\" target=\"_blank\" rel=\"noopener noreferrer\">Update KB3046049<\/a> hingewiesen und prompt Kommentare, dass heute wohl keine Build von Windows 10 TP kommt, kassiert. Da ich bez\u00fcglich Windows 10 und Updates nix mehr glaube, habe ich selbst nachgeschaut und die VM gebootet.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/tjbBXQm.jpg\" \/><\/p>\n<p>In der Tat sind diese Nacht ein paar Updates f\u00fcr den Defender, das Malicious Software Removal Tool K8890830 (war am 10. M\u00e4rz auch schon mal dabei) und das Update KB3046049 angeboten worden. Aber nach der Update-Installation lieferte mir der Test auf <a href=\"https:\/\/web.archive.org\/web\/20160317233640\/https:\/\/freakattack.com\/clienttest.html\">dieser Webseite<\/a> folgendes Ergebnis.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20160926143007\/http:\/\/s10.imgup.net\/FREAK-02-W025d.jpg\" alt=\"\" width=\"634\" height=\"501\" \/><\/p>\n<p>Ich musste mein Windows 10 manuell neu starten (nach dem Update wurde mir keine Update-Aufforderung angezeigt), um auf <a href=\"https:\/\/web.archive.org\/web\/20160317233640\/https:\/\/freakattack.com\/clienttest.html\">dieser Webseite<\/a> folgendes Ergebnis im IE 11 zu erhalten.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.imgur.com\/LgCfFYk.jpg\" width=\"644\" height=\"472\" \/><\/p>\n<p><em>Fazit und Zusammenfassung: Microsoft hat nun das Update KB3046049 auch f\u00fcr Windows 10 nachgereicht. Die FREAK-Schwachstelle ist also in Windows 10 behoben. Und ich interpretiere es so, dass die Theorie, dass heute oder morgen eine neue Build von Windows 10 kommt, h\u00f6chst unwahrscheinlich ist. Jedenfalls ist noch ein weiter Weg, bis dieses Windows 10 brauchbar wird (wie man auch in <a href=\"https:\/\/twitter.com\/GabeAul\/status\/575810138147155968\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Tweet<\/a> sehen kann). Der Technet-Artikel zum <a href=\"http:\/\/support.microsoft.com\/kb\/3046049\" target=\"_blank\" rel=\"noopener noreferrer\">Update KB3046049<\/a> ber\u00fccksichtigt Windows 10 \u00fcbrigens noch nicht (m\u00f6glicherweise, weil das noch keine released Version ist). BTW: Es soll sinnvollere M\u00f6glichkeiten (als Patches evaluieren) geben, den Tag zu f\u00fcllen.<\/em><\/p>\n<p><strong>Artikelreihe<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2015\/03\/10\/microsoft-patchday-sicherheits-updates-mrz-2015\/\">Microsoft-Patchday: Sicherheits-Updates M\u00e4rz 2015 \u2013 Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/03\/10\/microsoft-patchday-weitere-updates-mrz-2015-teil-2\/\">Microsoft-Patchday: weitere Updates M\u00e4rz 2015 \u2013 Teil 2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/03\/11\/mrz-2015-patchday-infos-stuxnet-freak-superfish-mehr\/\">M\u00e4rz 2015 Patchday-Infos: Stuxnet, FREAK, SuperFish &amp; mehr<\/a> \u2013 Teil 3<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2011\/10\/20\/neuer-stuxnet-virus-und-modifizierter-staatstrojaner\/\">Neuer Stuxnet-Virus und modifizierter Staatstrojaner \u2026<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/02\/19\/lenovo-gerte-mit-superfish-adware-verseucht\/\">Lenovo Ger\u00e4te mit Superfish-Adware verseucht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/02\/21\/windows-defender-findet-und-entfernt-superfish\/\">Windows Defender findet und entfernt Superfish<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/02\/22\/superfish-internalsversagen-defender-und-removal-tools\/\">Superfish-Internals \u2013 versagen Defender und Removal Tools?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/02\/21\/avast-nutzt-auch-den-superfish-ansatz-bei-mail-shield\/\">Avast nutzt auch den 'Superfish-Ansatz' bei Mail Shield<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/03\/09\/microsoft-malicius-software-removaltool-jetzt-als-optionales-windows-update\/\">Microsoft Malicius Software Removal Tool als optionales Windows Update verf\u00fcgbar<\/a><\/p>\n<p>Apple und Microsoft schlie\u00dfen FREAK-Schwachstelle<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/03\/08\/update-error-8024001f-durch-microsoft-freak-workaround\/\">Update-Error 8024001F durch Microsoft FREAK Workaround<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/03\/04\/freak-ssltls-lcke-in-apple-und-google-produkten\/\">FREAK SSL\/TLS-L\u00fccke in Apple- und Google-Produkten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/03\/06\/windows-doch-durch-freak-https-lcke-betroffen\/\">Windows doch durch FREAK HTTPS-L\u00fccke betroffen<\/a><br \/>\nApple und Microsoft schlie\u00dfen FREAK-Schwachstelle<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft hat nun wohl (auf meine?) R\u00fcckmeldung reagiert und das bem\u00e4ngelte Update KB3046049 zum Schlie\u00dfen der SChannel-L\u00fccke (bekannt als FREAK-Schwachstelle) in Windows 10 nachgereicht.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,3694],"tags":[4052,4063,4378],"class_list":["post-162233","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows-10","tag-freak","tag-update-kb3046049","tag-windows-10"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/162233","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=162233"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/162233\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=162233"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=162233"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=162233"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}