openssl und heartbleed-Lücke

Dieses Forum ist für die erweiterte Hilfe und Unterstützung vorgesehen:

Bitte stelle hier Deine Fragen zur fortgeschrittenen Benutzung von Mageia. Beispielsweise geht es hier um Fragen zum Netzwerk, automatischen Installationen, komplexer Serverkonfiguration, Kerneltuning, Aufsetzen eines Mageia-Mirrors, kurz gesagt: alle Aufgaben, die auch für erfahrene Benutzer eine Herausforderung sind.

openssl und heartbleed-Lücke

Beitragvon unklar » Apr 11th, '14, 14:35

Mahlzeit!

Ich gehe davon aus, jeder sollte unbedingt seine Passwörter ändern; und zwar nicht nur hier, sondern auf sämtlichen Seiten. Betroffen sind nicht nur HTTPS, sondern auch IMAP, SMTP, XMMP, IRC und alle anderen Dienste die auf TLS setzen.

Da das Ganze aber nur Sinn macht, wenn ich sicher bin, dass auch die Gegenstelle das gefixt hat, ist meine Frage an Euch,
wie oder womit kann ich die Prüfung durchführen?

Vielen Dank.
El Conkystador (el conquistador = der Sieger) ein Markenzeichen für @Sector11 8-)
unklar
 
Beiträge: 1468
Registriert: Jun 1st, '11, 15:06

Re: openssl und heartbleed-Lücke

Beitragvon Oli » Apr 11th, '14, 16:40

http://www.heise.de/security/meldung/SSL-Gau-So-testen-Sie-Programme-und-Online-Dienste-2165995.html

Sicherheitshalber sind auch mehrere Passwortwechsel sinnvoll, bei kritischen Diensten.
In diesem Forum werde ich allerdings das Passwort nicht wechseln, selbst wenn jemand das Passwort kennt was will er damit machen?
Mageia 8
Architektur: 64-bit
Desktop: Mate
Benutzeravatar
Oli
 
Beiträge: 332
Registriert: Aug 7th, '11, 09:06

Re: openssl und heartbleed-Lücke

Beitragvon man-draker » Apr 11th, '14, 20:20

Wenn du dieses Passwort wirklich nirgendwo anders verwendet hast, nichts. - Außer evtl. hier dumme Sprüche unter deinem Namen zu machen. ;)
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56

Re: openssl und heartbleed-Lücke

Beitragvon wanne » Apr 12th, '14, 15:38

unklar hat geschrieben:Da das Ganze aber nur Sinn macht, wenn ich sicher bin, dass auch die Gegenstelle das gefixt hat, ist meine Frage an Euch,wie oder womit kann ich die Prüfung durchführen?
Zum fixen gehören 2 Sachen:
1. Ein Update ausführen. (Das wurde eigentlich überall gemacht.) Das kannst du hier Testen: http://filippo.io/Heartbleed/
2. Das Wiederrufen des Zertifikates, falls die Seite Kurzzeitig anfällig war. Das ist schon nicht so einfach. Zum einen muss man dazu wissen, ob die Seite anfällig war. Zumindest für die Top 10.000 Webseiten gibt's da eine Liste: https://github.com/musalbas/heartbleed- ... p10000.txt (Allerdings wurde die erst erstellt, nachdem einige schon gefixt hatten.) Zum anderen müsste man dann wissen, was damals für ein Zertifikat genutzt wurde (Oder zumindest dessen Seriennummer). Das sollte man dann per ocsp prüfen. Und sollte ein No zurück bekommen. Hier gibt's ne Anleitung. Aber irgend wie scheitere ich gerade.

unklar hat geschrieben:Ich gehe davon aus, jeder sollte unbedingt seine Passwörter ändern; und zwar nicht nur hier, sondern auf sämtlichen Seiten. Betroffen sind nicht nur HTTPS, sondern auch IMAP, SMTP, XMMP, IRC und alle anderen Dienste die auf TLS setzen.
Ganz so extrem sehe ich das nicht unbedingt. Ich denke in erster Linie muss man da ändern, wo man (oder irgend ein Programm) sich letzte Woche auch eingeloggt hat.
a1d0c6e83f027327d8461063f4ac58a6
wanne
 
Beiträge: 985
Registriert: Jun 1st, '11, 16:54
Wohnort: Südwest-Deutschland

Re: openssl und heartbleed-Lücke

Beitragvon man-draker » Apr 12th, '14, 16:45

wanne hat geschrieben:Ganz so extrem sehe ich das nicht unbedingt. Ich denke in erster Linie muss man da ändern, wo man (oder irgend ein Programm) sich letzte Woche auch eingeloggt hat.

Wie kommst du gerade auf diesen Zeitraum?
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56

Re: openssl und heartbleed-Lücke

Beitragvon unklar » Apr 12th, '14, 20:03

man-draker hat geschrieben:Wie kommst du gerade auf diesen Zeitraum?

Natürlich hat er das so dahin geschrieben.
wanne weiß auch, dass die Lücke seit mindestens 2 Jahren bestand...

Deshalb schrieb ich ja auch in meinem anderen Faden (mit Verlaub)ich könnte kotzen.
Tut mir Leid, für mich ist das sowas wie der SuperGau. Und, wenn ich dabei schon die Geheimdienste "akzeptiere", möchte ich wenigsten die Kriminellen von meinem Bankkonto ausschließen. :twisted:
El Conkystador (el conquistador = der Sieger) ein Markenzeichen für @Sector11 8-)
unklar
 
Beiträge: 1468
Registriert: Jun 1st, '11, 15:06

Re: openssl und heartbleed-Lücke

Beitragvon man-draker » Apr 12th, '14, 21:14

unklar hat geschrieben:Tut mir Leid, für mich ist das sowas wie der SuperGau. Und, wenn ich dabei schon die Geheimdienste "akzeptiere", möchte ich wenigsten die Kriminellen von meinem Bankkonto ausschließen. :twisted:

HBCI mit Chipkarte und Klasse-3 Leser ist dein Freund. Alles andere ist zur Zeit nicht sicher genug.
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56

Re: openssl und heartbleed-Lücke

Beitragvon unklar » Apr 12th, '14, 21:52

man-draker hat geschrieben:HBCI mit Chipkarte und Klasse-3 Leser ist dein Freund. Alles andere ist zur Zeit nicht sicher genug.

Du schriebst das nicht zum ersten Mal... und hast vollkommen Recht.
Die Bank ist aber noch nicht soweit und ich hoffe noch immer. :mrgreen:
El Conkystador (el conquistador = der Sieger) ein Markenzeichen für @Sector11 8-)
unklar
 
Beiträge: 1468
Registriert: Jun 1st, '11, 15:06


Zurück zu Erweiterter Support

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 0 Gäste