email vom Fusion Team?

Archiv
Stolly74
Beiträge: 81
Registriert: Mo 17. Dez 2012, 10:39
Wohnort: Wendland

email vom Fusion Team?

Beitrag von Stolly74 »

Moinsen zusammen,
diese Mail hatte ich gestern ihm Postfach. Kann das einer bestätigen? :?:
Oder ein böser Fake? :evil:

Heartbleed

Wie viele von euch bestimmt schon aus der Presse erfahren haben, wurde eine
schwere Sicherheitslücke in der Verschlüsselungsbibliothek OpenSSL [1]
bekannt.
Der teilweise als "GAU" bezeichnete Fehler, ist wohl einer der schwersten
seiner Art in letzter Zeit, gerade weil der Secure Socket Layer (SSL) dazu
benutzt wird besonders sensible Daten vor Fremdzugriff zu schützen.

Auch die Server des Kulturkosmos (Fusion Festival) waren teilweise von
dieser Sicherheitslücke betroffen. Wir möchten euch nun über den zeitlichen
Ablauf der Ereignisse und die von uns getroffenen Gegenmaßnahmen
unterrichten.

Chronologie der Ereignisse

Am 07.04. wurde der Heartbleed Bug durch ein Forscherteam veröffentlicht.
Noch in der Nacht zum 08.04. veröffentlichte OpenSSL einen Patch der die
Lücke schliesst.
Am 08.04 wurde der Patch auf allen Kulturkosmos Servern installiert und so
die Sicherheitslücke in der Software geschlossen.


Dann ist doch alles in Ordnung

Nein, ist es leider nicht. Das reine Schließen der Schwachstelle durch
einspielen der gepatchten Version von OpenSSL reicht nicht aus.
Der Fehler bestand seit gut zwei Jahren und hinterlässt so gut wie keine
Spuren wenn er ausgenutzt wird. Niemand weiß ob und durch wen diese Lücke
in der Zwischenzeit ausgenutzt wurde.
Allerdings gibt es erste Hinweise, dass diese Schwachstelle mindestens seit
November 2013 - wahrscheinlich durch einen Geheimdienst - ausgenutzt wurde.
[2]
Es ist also davon auszugehen, dass der Serverschlüssel gestohlen wurde und
alle eure Daten inklusive eurer Passwörter in falsche Hände geraten sind.
Es ist nicht erwiesen, dass es so abgelaufen ist. Aber aus
Sicherheitserwägungen muss man zunächst vom größtmöglichen Schaden
ausgehen.

Das klingt ja alles schrecklich, also konnte jeder meine Daten abrufen?

Hier kann man glücklicherweise verneinen. Um diese Lücke mit einer
sogenannten Man-in-the-middle Attacke auszunutzen, ist eine privilegierte
Position im Netzwerk nötig. So eine Position haben in der Regel nur drei
Personengruppen: ein technisch äusserst versierter böser Mitbewohner, dein
Internet-Service-Provider oder die NSA.
Durch die Schwachstelle selbst, werden zwar auch Daten offengelegt, um
gezielt Benutzerdaten auszulesen ist der Bug alleine allerdings nicht
geeignet.
Auch gibt es immerhin diese positiven Faktoren:
* Unsere Infrastruktur war nicht über die ganzen 2 Jahre von der
Sicherheitslücke betroffen. (Die verwundbare Version von OpenSSL wurde im
November 2013 auf einigen Servern durch ein System Upgrade aufgebracht.)
* Durch den Einsatz von Perfect Forward Secrecy, seit Juni 2013, kann die
Verschlüsselung nicht rückwirkend gebrochen werden, die Angriffsfläche
wird dadurch zusätzlich verkleinert.
* Die angreifbare Version der Software wurde am Dienstag den 08.04.2014 auf
unseren Systemen ausgetauscht. Die Lücke ist geschlossen.

Was kann ich tun?

Derzeit noch nichts. Wer wirklich auf Nummer sicher gehen will, sollte sich
vorerst nicht mehr in seinen Ticketaccount einloggen.
Wir haben ein neues Zertifikat beantragt. Sobald wir das erhalten und
installiert haben, solltest du dein Passwort für den Ticketaccount ändern.
Du wirst gesondert informiert, sobald die neuen Zertifikate installiert
sind.

Fazit

Für uns die wir die IT-Infrastruktur des Kulturkosmos betreuen, ist der
Vorfall ein Schock. Wird doch ein enormer Aufwand betrieben um deine Daten
so sicher wie möglich zu verwahren.
So befinden sich alle Server in unserem Besitz und werden durch uns selbst
betrieben. Wir setzen aus Überzeugung auf freie und Opensource Software,
um die Sicherheit eurer Daten zu gewährleisten und konnten unsere eigenen
Ansprüche nun nicht erfüllen.
Wir möchten uns auf diesem Wege bei dir für die entstandenen und
enstehenden Unannehmlichkeiten entschuldigen.

[1] http://heartbleed.com
[2]
https://www.eff.org/deeplinks/2014/04/w ... ember-2013
Dumm ist der, der dummes tut. (Forrest Gump's Mutter)
Mönchshof
Beiträge: 149
Registriert: Mi 6. Jun 2012, 20:36

Re: email vom Fusion Team?

Beitrag von Mönchshof »

jau,
hatte die gleiche email bekommen :)
Tourista
Beiträge: 161
Registriert: Sa 29. Jun 2013, 21:27

Re: email vom Fusion Team?

Beitrag von Tourista »

Same here
"Wer wird auf dem Sterbebett sagen: Wäre ich damals nur länger im Büro geblieben!"- Jeremy Rifkin
Stolly74
Beiträge: 81
Registriert: Mo 17. Dez 2012, 10:39
Wohnort: Wendland

Re: email vom Fusion Team?

Beitrag von Stolly74 »

Ah super, denn bin ich schon mal nicht alleine...... :lol:
Dumm ist der, der dummes tut. (Forrest Gump's Mutter)
DieEnteMedusa
Beiträge: 2163
Registriert: Di 10. Jul 2012, 16:55
Wohnort: Heidelberg
Kontaktdaten:

Re: email vom Fusion Team?

Beitrag von DieEnteMedusa »

Die werden wohl alle bekommen haben, die für den Newsletter / das Forum / einen Ticket-Account registriert sind...
"Wenn wir bedenken, dass wir alle verrückt sind, ist das Leben erklärt." [Mark Twain]
Aldaron
Beiträge: 79
Registriert: Di 5. Jul 2011, 10:23

Re: email vom Fusion Team?

Beitrag von Aldaron »

Mail auch bekommen. Leider verstehe ich nur Bahnhof. :(
Tommes
Beiträge: 783
Registriert: Mi 18. Apr 2012, 20:56

Re: email vom Fusion Team?

Beitrag von Tommes »

Das heisst das der NSA oder sonstirgendwer deine Daten hat!

Aber hatten die das nicht auch vorher schon??? 8-)

-Ich denke schon.
Ulfmann
Beiträge: 1195
Registriert: Mo 23. Mai 2011, 14:07

Re: email vom Fusion Team?

Beitrag von Ulfmann »

Wie Heartbleed funktioniert:
http://imgs.xkcd.com/comics/heartbleed_explanation.png

Das ist also nichts, was direkt auf die NSA zurückzuführen ist. Potentiell kann das jeder ausnutzen.
Tommes
Beiträge: 783
Registriert: Mi 18. Apr 2012, 20:56

Re: email vom Fusion Team?

Beitrag von Tommes »

Ja, die 16 Bit Heartbeat Erweiterung RFC 6520 kann dazu ausgenutzt werden
einen Ping mit falschen "payload length" an den Server zu senden. Dadurch läuft ein Speicher Stack über und der Server spuckt ständig 64 Kb Pakete aus.
Nach genügend Paketen kommt dann irgendwann auch der Schlüssel und "Peng"
ist das Ding offen wie ein Scheunentor für den der den Schlüssel hat.
mirror
Beiträge: 898
Registriert: Mo 16. Mai 2011, 08:31

Re: email vom Fusion Team?

Beitrag von mirror »

Aldaron hat geschrieben:Mail auch bekommen. Leider verstehe ich nur Bahnhof. :(
Ich glaub, jetzt hat er's verstanden
Bild
Gesperrt