Heartbleed und seine Folgen
Zusammenfassung
Zakir Durumeric untersucht Heartbleed anhand internetweiter Messungen und zeigt Verbreitung, Schlüsselrisiken, Reaktionsgeschwindigkeit und verbleibende verwundbare Systeme.
Ideen
- Ein fehlender Längencheck ließ entfernte Clients fremden Prozessspeicher auslesen.
- Speicherinhalte konnten Zugangsdaten, Sitzungen und möglicherweise private Schlüssel enthalten.
- Ein Update allein genügte nicht, wenn Schlüssel und Zertifikate bereits offengelegt waren.
- Internetweite Scans machten den Fortschritt der Fehlerbehebung messbar.
Einsichten
- Kleine Speicherfehler können durch weit verbreitete Bibliotheken globale Infrastrukturkrisen auslösen.
- Wirksame Reaktion verlangt Inventar, Patch, Schlüsselwechsel und transparente Kommunikation gemeinsam.
Fakten
- Zakir Durumeric hält den Vortrag auf der Veranstaltung 31C3: a new dawn.
- Die Aufzeichnung dauert 50 Minuten.
- CCC veröffentlichte den Vortrag im Jahr 2014.
Empfehlungen
- Erfasse zentral, welche Dienste kryptografische Bibliotheken verwenden.
- Plane Schlüssel- und Zertifikatswechsel als normalen Teil der Störungsreaktion.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.