DFN-CERT

Advisory-Archiv

2015-0300: Microsoft Windows, Schannel: Eine Schwachstelle ermöglicht das Umgehen von Sicherheitsvorkehrungen

Historie:

Version 1 (2015-03-06 16:00)
Neues Advisory
Version 2 (2015-03-11 14:42)
Mit dem März Patchday stellt Microsoft Sicherheitsupdates zur Behebung der Schwachstelle, die bereits ausgenutzt wird, zur Verfügung.
Version 3 (2015-03-25 12:56)
Microsoft stellt für Windows Server 2003 SP2 den Artikel 3050509 in der Knowledge Base zur Verfügung (siehe Referenzen), worin erklärt wird, wie für dieses System die stärkeren Advanced Encryption Standard (AES) Krypto-Suiten eingeschaltet und die schwächeren Krypto-Algorithmen abgeschaltet werden.
Version 4 (2015-05-15 14:39)
Microsoft stellt Updates für die Standardprioritätenfolge der Verschlüsselungssammlungen bereit, Details finden sich im Abschnitt 'Beschreibung'.

Betroffene Software

Systemsoftware

Betroffene Plattformen

Microsoft

Beschreibung:

Eine Schwachstelle in Microsoft Schannel ermöglicht einem entfernten, nicht authentifizierten Angreifer in einer Mittelsmannposition im Netzwerk, Sicherheitsvorkehrungen zu umgehen. Diese Schwachstelle ist ebenfalls der derzeit bekannten 'FREAK'-Problematik zugeordnet.
 
Mit dem März-Patchday stellt Microsoft Sicherheitsupdates zur Behebung der Schwachstelle, die bereits ausgenutzt wird, bereit.

Microsoft stellt für Windows Server 2003 SP2 den Artikel 3050509 in der Knowledge Base zur Verfügung (siehe Referenzen), worin erklärt wird, wie für dieses System die stärkeren Advanced Encryption Standard (AES) Krypto-Suiten eingeschaltet und die schwächeren Krypto-Algorithmen abgeschaltet werden.

Update: Microsoft stellt für Windows 7 SP1 32/64-Bit, Windows Server 2008 R2 SP1 64Bit/Itanium (inkl. Server Core Installationen), Windows 8 32/64Bit, Windows 8.1 32/64Bit, Windows Server 2012 (inkl. Server Core Installationen) und Windows Server 2012 R2 (inkl. Server Core Installationen) das Update 3042058 für Schannel bereit, um die Qualität der Kryptographie-Unterstützung von Windows im Rückblick auf die FREAK-Problematik weiter zu verbessern.

Das Update kann bisher nur über eine Download-Seite (siehe Referenzen) manuell heruntergeladen werden und soll erst im 4. Quartal 2015 über Microsoft Update und WSUS verfügbar sein.

Durch das Update wird eine Änderung der Reihenfolge der verwendeten Verschlüsselungsalgorithmen in Windows (schannel.dll) angeboten. Zusätzlich werden damit vier Verschlüsselungssammlungen mit Unterstützung für Perfect Forward Secrecy (PFS) hinzugefügt. Microsoft empfiehlt, dass jede Anwendung, inklusive des Internet Explorers, IIS, SQL Servers oder Exchange Servers, die Schannel für die Aushandlung von SSL/TLS-Verbindungen benutzt, ausgiebig nach erfolgtem Update getestet wird, da die Erhöhung der Sicherheit auch erhöhte Anforderungen an die Rechenleistung stellt.

Schwachstellen:

CVE-2015-1637

Schwachstelle in Microsoft Schannel ermöglicht das Umgehen von Sicherheitsvorkehrungen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.