Poodle-Sicherheitslücke, SSLv3

 
StephanH
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 28
Dabei seit: 01 / 2014
Betreff:

Poodle-Sicherheitslücke, SSLv3

 · 
Gepostet: 22.10.2014 - 14:07 Uhr  ·  #1
Hallo,

zur Zeit geistert ja wieder eine potenzielle Sicherheitslücke durch die Newsticker.
Dabei geht es darum, dass man durch eine Man-in-the-Middle-Attacke einen sicheren Verbindungsaufbau so beeinflusst, dass er mit dem veralteten hackbaren SSLv3-Protokoll erfolgt.
Die eine Lösung ist eine Server-Umkonfiguration, die man aber nicht selber beeinflussen kann.
Die andere Variante ist SSLv3 im Browser nicht zu erlauben. Das ist bei meinen Browsern jetzt so umgesetzt.

Banking4W baut aber auch sichere Verbindungen auf.
Wie kann ich verhindern, dass das Programm Verbindungen mit SSLv3 zulässt?
Kann das durch ein Update umgesetzt werden oder gibt es eine Umstellung?

Gruß

StephanH
subsembly
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: München
Homepage: subsembly.com/
Beiträge: 4582
Dabei seit: 11 / 2004
Betreff:

Re: Poodle-Sicherheitslücke, SSLv3

 · 
Gepostet: 24.10.2014 - 09:32 Uhr  ·  #2
Hallo,

das kann man von außen leider nicht beeinflussen. Jedoch schalten die Banken gerade reihenweise SSLv3 ab, so dass sich das "Problem" dadurch lösen wird. Allerdings werden damit auch die Nutzen von ganz alten Windows-PC nun endgültig ausgesperrt.
StephanH
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 28
Dabei seit: 01 / 2014
Betreff:

Re: Poodle-Sicherheitslücke, SSLv3

 · 
Gepostet: 27.10.2014 - 17:36 Uhr  ·  #3
Danke für die Info.

Wohler wäre mir, wenn ich mich nicht auf die Banken verlassen müsste, sondern mein (also das von dir geschriebene) Programm das sicherstellen würde.
infoman
Benutzer
Avatar
Geschlecht:
Beiträge: 7357
Dabei seit: 06 / 2008
Betreff:

Re: Poodle-Sicherheitslücke, SSLv3

 · 
Gepostet: 27.10.2014 - 18:26 Uhr  ·  #4
du hast dein Konto bei der PSD = Geno die ja 2 RZ haben, fiducia und GAD und beide haben doch letzte Woche bereits deaktiviert

dies bestätigt auch ein SSL-Check / Report: onlinebanking.psd-bank.de (195.200.35.71)
This server is not vulnerable to the POODLE attack because it doesn't support SSL 3.
hat insgesamt ein Sicherheitsstatus-/Klasse - A (=alles iO)

Certificate uses SHA1. When renewing, ensure you upgrade to SHA256.
nur diese Bemerkungen hatten bisher alle Banken/Server die ich abgefragt hatte.

Certificate 100 von 100
Protocol Support 95 von 100
Key Exchange 90 von 100
Cipher Strength 90 von 100
Gewählte Zitate für Mehrfachzitierung:   0