Categories: Sicherheit

Schwachstellen im Network Time Protocol gefährden HTTPS-Verbindungen

Ein Fehler im Synchronisierungsprotokoll des Internets, dem Network Time Protocol (NTP), kann für Angriffe auf verschlüsselte Kommunikation ebenso wie auf Bitcoin-Transaktionen genutzt werden. Einen diese Woche von US-Wissenschaftlern publizierten diesbezüglichen Report (PDF) hat Ars Technica aufgegriffen. Demnach sind Zeitsynchronisierungsvorgänge selten verschlüsselt, was eine Reihe von Manipulationen der Uhr von Computersystemen und auf diese Weise diverse Angriffsverfahren ermöglicht.

Daneben schildern die Forscher der Boston University, wie Systeme von Zugriffen auf Synchronisierungsserver komplett gehindert werden können. So können Angreifer in großem Maßstab Fehlfunktionen sowie Ausfälle auslösen.

HTTPS-Verschlüsselung lässt sich etwa dahingehend aushebeln, dass Angreifer durch eine Veränderung der Systemzeit abgelaufene Zertifikate unterschieben können – beispielsweise betrügerisch erworbene, die in der Zwischenzeit als solche erkannt und zurückgerufen wurden. Dies betrifft auch die DNSSEC-Schutzmaßnahmen für Aufzeichnungen des Domain Name System.

Als Beispiel führen die US-Forscher eine Zeitänderung auf Mitte 2014 an, um mehr als 100.000 Zertifikate nutzen zu können, die bald danach aufgrund der Sicherheitslücke Heartbleed zurückgezogen worden. Oder wenn man gar bis 2008 zurückgehe, könne man Tausende Zertifikate nutzen, die aufgrund eines Fehlers in Debian OpenSSL nur 15 bis 17 Bit Schlüssellänge vorsahen.

HTTP Strict Transport Security ist demnach ebenfalls angreifbar. Und im Fall von Bitcoin könnten legitime Blockchain-Einträge abgewiesen werden. Auch Angriffe auf Website-Authentifizierungssysteme seien denkbar.

ANZEIGE

Die Bedeutung von Windows 10 für das moderne Unternehmen

Mit Windows 10 beginnt eine ganz neue Ära des Enterprise Computing. In Windows 10 werden bisher getrennte Betriebssystemversionen für die traditionellen Windows-PCs, Tablets und Smartphones auf einer Plattform zusammengeführt und von einem EMM-Anbieter verwaltet.

Einschränkend weist Ars Technica darauf hin, dass Manipulationen an der Systemzeit in der Praxis leicht auffallen, zumal sie zu Fehlfunktionen zahlreicher Anwendungen führen dürften. Kurzzeitige Änderungen seien aber denkbar. Unklar ist zudem, wie leicht sich große Zeitsprünge durchführen lassen. NTP sieht vor, Änderungen um mehr als 16 Minuten nicht zuzulassen. Den Forschern aus Boston zufolge lässt sich dies aber durch schrittweise Modifikationen aushebeln – oder durch eine Rücksetzung der Systemzeit via NTP direkt nach dem Bootvorgang. Dies sei bei den meisten Betriebssystemen mit den Standardeinstellungen möglich.

Vor knapp zwei Jahren waren NTP-Schwachstellen für umfangreiche Denial-of-Service-Angriffe auf Spielewebsites genutzt worden. Das neuartige Verfahren ermöglichte einer geringen Zahl Angreifersysteme, ihre begrenzte Bandbreite auf mehr als 100 Gigabyte für die Server anfallenden Datenmüll pro Sekunde zu vervielfachen.

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

14 Stunden ago

BAUMLINK: Wir sind Partner und Aussteller bei der Frankfurt Tech Show 2024

Die Vorfreude steigt, denn BAUMLINK wird als Partner und Aussteller bei der Tech Show 2024…

16 Stunden ago

Business GPT: Generative KI für den Unternehmenseinsatz

Nutzung einer unternehmenseigenen GPT-Umgebung für sicheren und datenschutzkonformen Zugriff.

20 Stunden ago

Alphabet übertrifft die Erwartungen im ersten Quartal

Der Umsatz steigt um 15 Prozent, der Nettogewinn um 57 Prozent. Im nachbörslichen Handel kassiert…

4 Tagen ago

Microsoft steigert Umsatz und Gewinn im dritten Fiskalquartal

Aus 61,9 Milliarden Dollar generiert das Unternehmen einen Nettoprofit von 21,9 Milliarden Dollar. Das größte…

4 Tagen ago

Digitalisierung! Aber wie?

Mehr Digitalisierung wird von den Unternehmen gefordert. Für KMU ist die Umsetzung jedoch nicht trivial,…

4 Tagen ago