1. Foren
  2. Kommentare
  3. Security-Forum
  4. Alle Kommentare zum Artikel
  5. › PGP/SMIME: Die wichtigsten…

Und immer noch der gleiche mist von der EFail Seite. – Hier was wirklich der Fall ist.

  1. Thema

Neues Thema


  1. Und immer noch der gleiche mist von der EFail Seite. – Hier was wirklich der Fall ist.

    Autor: wanne 28.05.18 - 11:55

    Wurden die Entwickler von GnuPG nicht informiert?
    > November 2017 wurden die betroffenen Projekte informiert.
    Was richtig ist:
    Werner Koch (alleine) wurde im im November 2017 mit der aussage kontaktiert, dass GPG Fehler in MDC nicht korrekt weitergibt. Koch antwortete darauf, dass Sein Library korrekter weise Fehler aus gibt. (Die Mail enthält kein Wort darüber, dass das Problem ist, dass Outlook und Thunderbird/enigmail die lib gar nicht nutzen und den Fehler im Commandline-Tool ignorieren.)
    Ihm wurde des weiteren ausdrücklich untersagt die entsprechend verantworklichen Leute anzuschreiben.
    (Ich nehme stark an, dass die Leute von E-Fail da noch keinen blassen Schimmer hatten wie man die Lücke wirklich ausnutzen kann.)
    Erste konkrete und korrekte Angaben zum Angriff gab es erst im Februar an die enigmail-Leute. Die bauten ein Workaround für den vorgestellten Angriff und Thunderbird wollte das Problem bis im Juni endgültig behoben haben.
    Dann kam im Mai die Veröffentlichung mit einem weiteren Angriff der den Workaround umging ohne weitere Ankündigungen.
    Die meisten anderen Projekte bekamen gar keine Infos.

    Handelte es sich nur um Bugs in E-Mail-Clients?
    > Dass verschlüsselte Nachrichten manipuliert werden können, liegt an den verwendeten Verschlüsselungsverfahre
    Das ist zwar richtig. Aber beide Verfahren waren sich dessen von Anfang an bewusst. beide Verfahren setzen auf Signaturen um Manipulationen zu verhindern. Diese sind nicht gebrochen. Ein zusätzlicher Manipulationsschutz in der Verschlüsselung ist deswegen erstmal unnötig. Problematisch wird das nur wenn Mailclienten trotz kaputter oder nicht vertrauenswürdiger Signatur geheime Inhalte weitergeben. Oder Kurz: Wenn ein Client eine Remote-Executrion-Lücke hat.

    Was ist das Problem mit der GnuPG-API?
    > Zunächst muss man wissen, dass GnuPG keine Bibliothek bereitstellt.
    Geht man auf die Seite von GnuPG und drückt auf Software wird (und wurde) man gefragt ob man eine Library, ein Frontend oder Tool haben will. Jetzt ratet mal was kommt, wenn man auf Library klickt? Eine Library in C und diverse Links auf Librarys in allen anderen erdenklichen Sprachen. Daneben diverse Low Level Crypto APIs. Wenn man auf Frontend klickt bekommt man natürlich ein Frontend. Dabei aber auch einige die ein Fest definiertes Netzwerkprotokoll haben. Wer das Kommandozeilentool falsch benutzt ist selbst schuld.

    Reicht es, externe Inhalte zu blockieren?
    > Doch es gibt andere denkbare Szenarien.
    > […] den verschlüsselten Mailinhalt in einem HTML-Formular platzieren und dann an den Angreifer schicken kann […] So ließe sich auch eine PDF konstruieren, die externe Inhalte nachlädt.
    Also andere Szenarien zum nachladen von externen Inhalten sind das nachladen von externen Inhalten oder das nachladen von externen Inhalten. – Klar.

  1. Thema

Neues Thema


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Sie müssen ausserdem in Ihrem Account-Profil unter Forum einen Nutzernamen vergeben haben. Zum Login

Stellenmarkt
  1. IT-Administratorin/IT-Admini- strator (w/m/d) Windows Server Infrastruktur, Schwerpunkt SharePoint-Betrieb
    Informationstechnikzentrum Bund (ITZBund), verschiedene Standorte
  2. IT Inhouse Consultant Onboarding (w/m/d)
    dmTECH GmbH, Karlsruhe
  3. Sachbearbeiter ERP System (m/w/d)
    riha WeserGold Getränke GmbH & Co. KG, Rinteln
  4. IT-Systemadministrator (m/w/d)
    Molkerei Hainichen-Freiberg GmbH & Co. KG, Freiberg

Detailsuche


Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Spiele-Angebote
  1. basierend auf Verkaufszahlen
  2. basierend auf Verkaufszahlen


Haben wir etwas übersehen?

E-Mail an news@golem.de


Fake-Jobanzeigen: Wir stellen ein - nicht
Fake-Jobanzeigen
Wir stellen ein - nicht

Wenn auf die Bewerbung eine Absage folgt, ist das ärgerlich genug. Bleibt die Stelle trotzdem weiterhin ausgeschrieben, steckt dahinter womöglich ein Geisterjob. Darauf sollten Bewerber achten.
Von Torsten Landsberg

  1. Fristlose Kündigung Gericht entscheidet über Entlassung wegen Stromdiebstahls
  2. Große Firma, flache Hierarchie Wer Talente finden will, muss sich auch nach ihnen richten
  3. Anruf beim Arzt Telefonische Krankschreibung wieder erlaubt

Virtual Reality: Ich arbeite im Metaverse!
Virtual Reality
Ich arbeite im Metaverse!

Jedenfalls hätte Mark Zuckerberg das vermutlich gerne so. Nach einem wochenlangen Test mit der Meta Quest 3 habe ich aber Zweifel, dass es bald dazu kommt.
Ein Erfahrungsbericht von Martin Böckmann

  1. Varjo XR-4 Neue Generation mit 4K-Displays und Autofokus
  2. Metas Smartglasses Ein Gadget für den Westentaschen-Bond?
  3. Meta Quest 3 ausprobiert Ein tolles Mixed-Reality-Headset, aber ...

Mit praktischen Übungen und Videos: Powershell für Einsteiger - Teil 1
Mit praktischen Übungen und Videos
Powershell für Einsteiger - Teil 1

Powershell-Tutorial
In einer neuen Reihe führen wir praxisnah in die Windows-Powershell ein. Dabei ist das Motto: Learning by Doing - mit Übungsblöcken, die aufeinander aufbauen, und mit Lösungsvideos.
Von Holger Voges