{"id":1338,"date":"2014-04-11T20:06:51","date_gmt":"2014-04-11T18:06:51","guid":{"rendered":"https:\/\/www.eclipso.de\/blog\/?p=1338"},"modified":"2021-02-06T14:27:49","modified_gmt":"2021-02-06T13:27:49","slug":"heartbleed-bug-in-open-ssl-behoben","status":"publish","type":"post","link":"https:\/\/www.eclipso.de\/blog\/2014\/04\/11\/heartbleed-bug-in-open-ssl-behoben\/","title":{"rendered":"Heartbleed-Bug in Open-SSL behoben"},"content":{"rendered":"<p>Am Dienstag, den 08.04.2014 wurde <a title=\"Heartbleed Bug in Open-SSL\" href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Der-GAU-fuer-Verschluesselung-im-Web-Horror-Bug-in-OpenSSL-2165517.html\" target=\"_blank\" rel=\"noopener\">eine Sicherheitsl\u00fccke in der Verschl\u00fcsselungsbibliothek Open-SSL<\/a> bekannt, der &#8222;Heartbleed-Bug&#8220;.\u00a0 Server-Administratoren rund um den Globus gerieten in Aufruhr, denn fast alle Webserver die verschl\u00fcsselte Webseiten anbieten (erkennbar am https:\/\/), waren davon betroffen.\u00a0 Unsere Techniker haben sofort reagiert, unsere Systeme noch am selben Tag upgedatet und den Fehler damit eliminiert. Auf Heise.de erfahren Sie mehr \u00fcber Heartbleed, auch wie man <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/SSL-Gau-So-testen-Sie-Programme-und-Online-Dienste-2165995.html\" target=\"_blank\" rel=\"noopener\">Webseiten auf den Fehler hin testen kann<\/a>.<\/p>\n<p>Bei einigen der im Web angebotenen Tests werden auch die SSL-Zertifikate getestet die auf der Seite eingesetzt werden. Leider sind diese Tests nicht immer Up-to-Date bzw. technisch in der Lage zu unterscheiden, mit welcher Open-SSL-Version das Zertifikat erstellt wurde. Unsere Zertifikate wurden mit einer Open-SSL Version erstellt, die nicht von dem Heartbleed-Fehler betroffen war\/ist. Betroffen waren nach unserem Kenntnisstand die Open-SSL-Versionen 1.0.1 [a &#8211; e]. Unsere SSL-Zertifikate sind deshalb nicht betroffen und werden erst im Herbst dieses Jahres wieder turnusm\u00e4\u00dfig ausgetauscht.<\/p>\n<p>Wir k\u00f6nnen nicht zu 100% ausschlie\u00dfen, ob unser System davon betroffen war, denn die Sicherheitsl\u00fccke erm\u00f6glichte es potentiellen Angreifern, sich unbemerkt auf den Servern einzunisten. Open-SSL generiert hierf\u00fcr leider keine Logeintr\u00e4ge. Der Angriff galt soweit bekannt, dem geheimen SSL-Private-Key. Passw\u00f6rter und\/oder Kundendaten konnten aber nicht mitgelesen werden, denn wir setzen schon seit l\u00e4ngerem Perfect Forward Secrecy (PFS) ein. Wir raten dennoch unsere Kunden, sofort eigene Sicherheitsma\u00dfnahmen zu ergreifen:<\/p>\n<ul>\n<li>\u00c4ndern Sie Ihr Zugangspasswort schnellstm\u00f6glich. W\u00e4hlen Sie dabei ein Passwort mit mindestens 12 Zeichen. Das Passwort sollte Sonderzeichen sowie eine Kombination aus Buchstaben (Gro\u00df- und kleingeschrieben) und Zahlen enthalten.<\/li>\n<li>\u00c4ndern Sie Ihr Zugangspasswort zudem in regelm\u00e4ssigen Abst\u00e4nden<\/li>\n<li>Speichern Sie keine Passw\u00f6rter mit der Autospeicherungsfunktion z.B. im Browser<\/li>\n<li>Verwenden Sie ein Passwort immer nur ein mal. D.h. f\u00fcr jedes Login (auf verschiedenen Webseiten) ein anderes Passwort.<\/li>\n<li>L\u00f6schen bzw. leeren Sie nach der Browsersitzung den Cache sowie die Cookies. Die meisten Browser bieten hierf\u00fcr eine Automatik an &#8211; z.B. beim Schlie\u00dfen des Browsers.<\/li>\n<li>Lassen Sie Ihren E-Mailaccount nicht ge\u00f6ffnet, wenn Sie z.B. in die Mittagspause gehen und sperren Sie Ihren Rechner<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Am Dienstag, den 08.04.2014 wurde eine Sicherheitsl\u00fccke in der Verschl\u00fcsselungsbibliothek Open-SSL bekannt, der &#8222;Heartbleed-Bug&#8220;.\u00a0 Server-Administratoren rund um den Globus gerieten in Aufruhr, denn fast alle Webserver die verschl\u00fcsselte Webseiten anbieten (erkennbar am https:\/\/), waren davon betroffen.\u00a0 Unsere Techniker haben sofort reagiert, unsere Systeme noch am selben Tag upgedatet und den Fehler damit eliminiert. Auf Heise.de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"site-container-style":"default","site-container-layout":"default","site-sidebar-layout":"default","disable-article-header":"default","disable-site-header":"default","disable-site-footer":"default","disable-content-area-spacing":"default","footnotes":""},"categories":[],"tags":[942,920],"class_list":["post-1338","post","type-post","status-publish","format-standard","hentry","tag-heartbleed-de","tag-open-ssl-de"],"_links":{"self":[{"href":"https:\/\/www.eclipso.de\/blog\/wp-json\/wp\/v2\/posts\/1338","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.eclipso.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.eclipso.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.eclipso.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.eclipso.de\/blog\/wp-json\/wp\/v2\/comments?post=1338"}],"version-history":[{"count":0,"href":"https:\/\/www.eclipso.de\/blog\/wp-json\/wp\/v2\/posts\/1338\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.eclipso.de\/blog\/wp-json\/wp\/v2\/media?parent=1338"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.eclipso.de\/blog\/wp-json\/wp\/v2\/categories?post=1338"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.eclipso.de\/blog\/wp-json\/wp\/v2\/tags?post=1338"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}