TLS: Timing Attacke RACCOON

Intel kennt das Problem: Laufend kommt einer an und kann an der Laufzeit von Berechnungen Daten ableiten, die er nicht sieht. Jetzt ist mal wieder TLS dran mit so einem Angriff auf den DH Schlüssel.

TLS: Timing Attacke RACCOON

Wie die Hacker News berichten, gibt es eine neue, aber sehr spezielle, Methode an einen Serverschlüssel zu kommen. Voraussetzung ist allerdings, daß der Server seine verwendeten Schlüssel erneut benutzt. Das sollte er wegen PFS sowieso nicht tun, aber nicht alle Dialekte von TLS 1.2 sind PFS fähig.

Um die Lücke ausnutzen zu können, muß der Angreifer zu dem sehr präzise Messungen zur Laufzeit machen können, daher muß er technisch sehr dicht am Server dran sein, um die Messungen akkurat vornehmen zu können. In den meisten Fällen wird der Versuch da bereits scheitern. Auch Scheitern wird der Angriff, wenn PFS zum Einsatz kommt, weil der Server den privaten DH Schlüssel dann nicht wieder verwendet.

F5, Mozilla, Microsoft und OpenSSL haben schon Updates parat, wobei M$ sich darauf beschränkt, die DHE einfach abzuschalten, statt das Problem zu lösen 😀 Auch ne Methode 😉 Wie man hier nachlesen kann: OPENSSL: https://www.openssl.org/news/secadv/20200909.txt hat OpenSSL das Problem in älteren OpenSSL Versionen bereits durch eine andere Defaulteinstellung behoben. Damit ist die Gefährlichkeit des Angriffs eher gering einzuschätzen.

Ich habe mir mal die Mühe gemacht und konnte selbst in einer 2 Jahre alten OpenSSL Version den nötigen Cipher nicht und damit ist der Webserver auch nicht anfällig. Ein Test durch SSLLabs hat das bestätigt:

Uses common DH primesNo, DHE suites not supported
DH public server param (Ys) reuseNo, DHE suites not supported
ECDH public server param reuseNo

Also, keine Panik, wenn Ihr nicht 10 Jahre alte Software einsetzt, ist alles gut.

Blog Statistiken

Heute morgen habe ich mal etwas meine WordPress App auf dem Handy geärgert und das ist dabei herausgekommen: Eine Animation der Zugriffszahlen des Blogs, gezählt durch WordPress.

Blog Statistiken

WordPress zählt das alles etwas anders als die Traffic Stats auf der Seite selbst, daher ist hier ein quantitativer Vergleich nicht möglich. Was man aber schön sehen kann, daß früher mehr Abfragen aus den USA kamen, heute dagegen mehr aus Portugal und wie sich die Zahlen im Laufe der Jahre ändern.

Eine Animation der Jahre 2013-2020Da sieht man mal das „gesteigerte“ Interesse der Leute an Linux 😉

Die Zahlen von 2020 sind natürlich kleiner als die von 2019, weil 2020 noch nicht rum ist 😉

Das waren keine Corona Demos mehr

Was am Samstag vielleicht noch eine unterwanderte Anti-Corona Demo war, war am Sonntag eine reine anti-demokratische Veranstaltung.

Das waren keine Corona Demos mehr

Da die QuerDenkerFront, die die Demos am Samstag „organisiert“ hat, jeden hat sprechen lassen, egal was der zu sagen hatte, haben sich diese Leute meiner Meinung nach selbst den Boden jedweder Glaubwürdigkeit entzogen, egal wofür.  Am Sonntag ging es dann mit den Reptiloidenverschwörern weiter, und gerade bei denen fragt man sich, ob die noch nie Dr Who gesehen haben, dann wüßten Sie nämlich wo Ihr Blödsinn herkommt. Popkultur ist nicht für jeden was 😉

Wer jetzt allerdings gedacht hat, daß es nur in Deutschland war:

https://www.theguardian.com/world/2020/aug/29/coronavirus-sceptics-conspiracy-theorists-anti-vaxxers-protest-london

War übrigens die gleiche Gemengelage vorhanden, wie in Berlin.

Wir brauchen dringend eine nicht unterwanderte Corona-Info-Veranstaltung, bei der Mediziner, Seelsorger, Altenpfleger, Kindergärtern, Lehrer & Statistiknerds sprechen und nicht jeder Irre, der sich noch frei bewegen darf.

Mal sehen, ob man das noch hinbekommt, oder ob da Hopfen und Malz verloren sind.