Ergebnis 1 bis 14 von 14

Heartbleed Bug

  1. #1 Zitieren
    Drachentöter Avatar von Eduard Bär
    Registriert seit
    Oct 2006
    Beiträge
    4.856
    Wie einige von euch sicherlich mitbekommen haben gabs eine ziemlich kritische Sicherheitslücke in OpenSSL, über die quasi beliebige Inhalte aus dem RAM des Servers gelesen werden können.

    Wie sieht es diesbezüglich mit der WoP aus? Laut diesem Test ist der Forenserver verwundbar. False Positive oder ist die Lücke noch offen? Ich würde gerne mein Passwort ändern, das macht aber natürlich nur Sinn wenn die Lücke geschlossen wurde.

    Quellen:
    http://www.heise.de/newsticker/meldu...L-2165517.html
    http://www.zeit.de/digital/datenschu...ecke-webserver
    Eduard Bär ist offline

  2. #2 Zitieren

    Imaginärer Administrator
    Avatar von Fizzban
    Registriert seit
    Apr 2004
    Ort
    Mirandadorf
    Beiträge
    8.765
    Der Patch ist eigentlich schon vor ein paar Stunden eingespielt worden. Also bei mir kommt auch "Actively checking if CVE-2014-0160 works: Your server appears to be patched against this bug.". Das klingt nicht verwundbar.
    Fizzban ist offline

  3. #3 Zitieren
    Drachentöter Avatar von Eduard Bär
    Registriert seit
    Oct 2006
    Beiträge
    4.856
    Tatsache, vorhin waren aber noch keine aktiven Checks auf der Seite und das Ergebnis dementsprechend rot.

    Danke für die Antwort.
    Eduard Bär ist offline

  4. #4 Zitieren
    Server-Tech Avatar von Deathweaver
    Registriert seit
    Apr 2000
    Ort
    Trondheim
    Beiträge
    2.449
    Soeben haben wir auch unser SSL Zertifikat erneuert. Es ist zwar in meinen Augen recht unwahrscheinlich, aber auch nicht auszuschließen, dass jemand durch die Luecke den privaten Schluessel gestohlen hat.
    So Long, and Thanks for All the Fish!
    Deathweaver ist offline

  5. #5 Zitieren
    Ritter Avatar von Der-Orden-Xar
    Registriert seit
    Feb 2007
    Ort
    Hilberts Hotel
    Beiträge
    1.932
    Hängt damit auch zusammen, dass ich gerade einen Verbindungsfehler hatte?
    laut Qualys wurde von eurer Seite aus das SSL/TLS-Zertifikat gesperrt?

    Edit: Da wahr ich wohl mal wieder schnell Unterwegs, diese Aussage erklährt es.
    Die Mathematik ist das Alphabet, mit dem Gott die Welt geschrieben hat.
    Die Natur ist in der Sprache der Mathematik geschrieben.
    Galileo Galilei
    Die Logik ist die Hygiene, deren sich der Mathematiker bedient, um seine Gedanken gesund und kräftig zu erhalten.
    Weyl
    Der-Orden-Xar ist offline Geändert von Der-Orden-Xar (11.04.2014 um 21:03 Uhr)

  6. #6 Zitieren
    Server-Tech Avatar von Deathweaver
    Registriert seit
    Apr 2000
    Ort
    Trondheim
    Beiträge
    2.449
    Ja leider muss man zunaechst das Zertifikat widerrufen (logisch), um dann ein neues zu beantragen und einzubauen. In der Zwischenzeit gibt es dann ein ungueltiges Zertifikat.
    So Long, and Thanks for All the Fish!
    Deathweaver ist offline

  7. #7 Zitieren
    MisterXYZ
    Gast
    Wurde das nur für die Foren, oder auch für die einzelnen Netzwerkseiten gefixt?

  8. #8 Zitieren

    Chef Zauberer
    Avatar von Sweil
    Registriert seit
    Apr 2004
    Ort
    Glasgow
    Beiträge
    8.248
    Soweit ich weiß haben seit heute Mittag auch alle* Netzerzwerkseiten ein neues Zertifikat. Der Patch auf dem Netzwerkseiten-Server wurde schon Anfang der Woche eingespielt.

    Code:
    * Folgende Seiten nutzen SSL:
    www.worldofanno.de
    www.2worlds-game.de
    www.dragonage-game.de
    www.thedivinity.de
    www.worldofelderscrolls.de
    www.the-witcher.de
    www.worldofplayers.de
    [Bild: TW3_Ev_04.jpg]
    »Jeder sollte einen Milgo zu Hause haben, denn er verursacht nur sehr geringe Kosten.«
    Sweil ist offline

  9. #9 Zitieren
    MisterXYZ
    Gast
    Danke für die schnelle Antwort

    World of Risen also gar nicht davon betroffen, richtig?

  10. #10 Zitieren

    Chef Zauberer
    Avatar von Sweil
    Registriert seit
    Apr 2004
    Ort
    Glasgow
    Beiträge
    8.248
    Ich denke nicht. Zumindest akzeptiert die WoR keine SSL-Verbindungen (Test).
    [Bild: TW3_Ev_04.jpg]
    »Jeder sollte einen Milgo zu Hause haben, denn er verursacht nur sehr geringe Kosten.«
    Sweil ist offline

  11. #11 Zitieren
    MisterXYZ
    Gast
    Vielen lieben Dank

  12. #12 Zitieren

    Chef Zauberer
    Avatar von Sweil
    Registriert seit
    Apr 2004
    Ort
    Glasgow
    Beiträge
    8.248
    Wobei... Wenn es dir um ein möglicherweise ausgelesenes Passwort geht, dann hast du glaube ich trotzdem Pech gehabt. Ich bin mir nicht 100% sicher, aber so wie ich es verstanden habe, kann über den Bug der ganze Server angegriffen werden. Da hier alle Netzwerkseiten auf dem selben Server liegen, wäre demnach auch die WoR betroffen gewesen. Allerdings kenne ich das Server-Setup nicht genau und hab allgemein zu wenig Verständnis dafür wie der Angriff konkret funktioniert. Vielleicht kann einer der Admins da genauer weiter helfen.
    [Bild: TW3_Ev_04.jpg]
    »Jeder sollte einen Milgo zu Hause haben, denn er verursacht nur sehr geringe Kosten.«
    Sweil ist offline

  13. #13 Zitieren
    MisterXYZ
    Gast
    Ich denke, ich ändere da einfach zur Sicherheit mal mein PW.

  14. #14 Zitieren
    Drachentöter Avatar von Eduard Bär
    Registriert seit
    Oct 2006
    Beiträge
    4.856
    Zitat Zitat von Sweil Beitrag anzeigen
    Wobei... Wenn es dir um ein möglicherweise ausgelesenes Passwort geht, dann hast du glaube ich trotzdem Pech gehabt. Ich bin mir nicht 100% sicher, aber so wie ich es verstanden habe, kann über den Bug der ganze Server angegriffen werden. Da hier alle Netzwerkseiten auf dem selben Server liegen, wäre demnach auch die WoR betroffen gewesen. Allerdings kenne ich das Server-Setup nicht genau und hab allgemein zu wenig Verständnis dafür wie der Angriff konkret funktioniert. Vielleicht kann einer der Admins da genauer weiter helfen.
    Ausgelesen werden kann nur das, was aktuell im Arbeitsspeicherbereich von OpenSSL liegt. Alles was sich außerhalb davon befindet ist nicht betroffen. Wenn OpenSSL also nicht zum Übertragen des Passwortes verwendet wurde, dann sollte das Passwort auch nicht ausgelesen werden können.

    Passwörter ab und zu mal zu ändern ist aber nie falsch.
    Eduard Bär ist offline

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •