09/04/2014
Liebe Kunden, in den letzten zwei Tagen berichten viele Medien über den sogenannten "Heartbleed-Bug" in der freien Software "OpenSSL", die nicht nur zum Erzeugen von Zertifikaten, sondern auch für die verschlüsselte Kommunikation zwischen einem Client (ein Browser, E-Mail-Programm, ...) und einem Server unter Anwendung ebendieser Zertifikate dient.
Angreifer können so 64 KByte des Server-Hauptspeichers auslesen, in denen unter anderem der sogenannte "private Schlüssel" des eingesetzten Zertifikats oder Benutzernamen sowie Passwörter enthalten sein können. Anhand der erbeuteten Daten kann so unter anderem die eigentlich verschlüsselte Kommunikation zwischen Client und Server entschlüsselt werden.
Die gute Nachricht ist: Alle eure Websites, die über eine verschlüsselte Verbindung via https://... aufrufbar waren, lagen auf einem Server, der nicht anfällig für diese Lücke war und ist. Über diesen Server läuft ebenfalls die E-Mail-Kommunikation einiger von euch ab, weshalb diese ebenfalls nicht betroffen war und ist.
Der Hoster meines Vertrauens hat vorbildlich und schnell reagiert und hat bereits in der Nacht vom 7. zum 8. April seine Systeme abgesichert.
Die schlechte Nachricht jedoch ist: Die E-Mails einiger von euch laufen über einen anderen Mailserver, der bis heute von dieser Lücke betroffen war. Hier musste der Hersteller dieser Software erst einmal ein Update liefern, das vorhin installiert wurde. Als weitere Maßnahme wird nun das Zertifikat dieses Mailservers erneuert und das alte widerrufen.
Alle von der schlechten Nachricht betroffenen Kunden wurden bereits durch mich informiert.
Weitere Informationen zum Heartbleed-Bug erhaltet ihr unter http://heartbleed.com/ und http://www.heise.de/security/meldung/Der-GAU-fuer-Verschluesselung-im-Web-Horror-Bug-in-OpenSSL-2165517.html
The Heartbleed Bug is a serious vulnerability in the popular OpenSSL cryptographic software library. This weakness allows stealing the information protected, under normal conditions, by the SSL/TLS encryption used to secure the Internet. SSL/TLS provides communication security and privacy over the I...