21.09.2010, 15:45

Frank Ziemann

Orakel-Fehler

Microsoft warnt vor Lücke in ASP.NET

Microsoft hat eine Sicherheitsmitteilung veröffentlicht, in der es vor einer Schwachstelle im ASP.NET-Framework warnt. Diese ermöglicht das Entziffern verschlüsselt übertragender Daten ohne Kenntnis des Schlüssels.
Microsofts ASP.NET-Framework kommt bei vielen Websites für die Erstellung von Web-Anwendungen zum Einsatz. Sicherheitsforscher haben entdeckt, dass ASP.NET ebenso wie das Framework JavaServer Faces (JSF) anfällig für so genannte Padding-Oracle-Attacken ist. Damit können verschlüsselte Sitzungsdaten entziffert werden.
Die Sicherheitsforscher Juliano Rizzo und Thai Duong hatten eine solche Lücke bereits im Juni in JSF entdeckt und veröffentlicht. Auf der Sicherheitskonferenz Ekoparty in Buenos Aires (Argentinien) haben sie vorgeführt, wie sich Sitzungsdaten, etwa Session-Cookies, von ASP.NET-Anwendungen mit selbst erstellten Tickets entziffern lassen.
Microsoft hat die Sicherheitsmitteilung 2416728 veröffentlicht, in der es vor der Schwachstelle in ASP.NET warnt und Möglichkeiten aufzeigt sie zu umschiffen. Zwar seien bislang keine realen Angriffen bekannt, doch sollten Administratoren prüfen, ob ihre Anwendungen anfällig für Padding-Oracle-Angriffe sind. Dazu stellt Microsoft ein Script bereit.
Kevin Brown erläutert im Microsoft Security Research & Defense Blog, wie mögliche Angriffe sowie die vorgeschlagenen Workarounds funktionieren. Ein "Padding Oracle" hat nichts mit dem Datenbankhersteller Oracle zu tun. Vielmehr handelt es sich um ein kryptografisches Orakel, also um ein System, das Hinweise gibt, wenn man Fragen an das System richtet. Im Fall von ASP.NET weist es einen Fehler auf, der es einem Angreifer ermöglicht durch gezielt Anfragen den Verschlüsselungs-Code zu ermitteln.
Der von Microsoft vorgeschlagene Workaround besteht letztlich darin dem Orakel den Mund zu verbieten, sodass es einem Angreifer keine Hinweise mehr liefert. Ob oder wann Microsoft ein Sicherheits-Update für ASP.NET bereit stellt, lässt der Hersteller einstweilen noch offen - die Untersuchungen seien noch nicht abgeschlossen.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
590863
Content Management by InterRed