1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 140 ESR
    3. Thunderbird 115 ESR
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Diskussionen
  4. Diskussion sonstiger Web-/Internet-Themen

Schwäche im TLS-Verfahren

  • graba
  • May 20, 2015 at 5:55 PM
  • Closed
  • Thread is Unresolved
  • graba
    Global Moderator
    Reactions Received
    608
    Posts
    21,890
    Member since
    17. May. 2006
    Helpful answers
    9
    • May 20, 2015 at 5:55 PM
    • #1

    Hallo,

    zur Information:
    - Logjam-Angriff - Schwäche im TLS-Verfahren gefährdet zehntausende Webseiten [golem/news]
    - Logjam-Attacke - Verschlüsselung von zehntausenden Servern gefährdet [heise/newsticker]

    Gruß
    graba :ziehtdenhut:

    Keine Forenhilfe per Konversation!
    Für Thunderbird-Entwicklung spenden

    Edited once, last by graba (May 21, 2015 at 5:45 AM).

  • Boersenfeger
    Senior Member
    Reactions Received
    111
    Posts
    1,529
    Member since
    3. Apr. 2005
    Helpful answer
    1
    • May 25, 2015 at 2:46 PM
    • #2

    in about:config
    security.ssl3.dhe_rsa_aes_128_sha
    und
    security.ssl3.dhe_rsa_aes_256_sha
    auf false stellen...
    oder eine Erweiterung nutzen
    https://addons.mozilla.org/de/firefox/addon/disable-dhe/
    Überprüfen kann man es hier:
    https://weakdh.org/
    und/oder hier
    https://www.ssllabs.com:10445/ bei Seitenladefehler ist alles gut...

    Windows 11 Pro 64bit
    Thunderbird 140.12.1 ESR 64bit
    Mein Windows 11 Sicherheitskonzept
    Probleme mit Firefox? Hier wird geholfen!

  • SusiTux
    Guest
    • May 25, 2015 at 6:33 PM
    • #3

    Diese Einstellungen finden sich nicht nur im Firefox sondern auch im TB. Wer besorgt ist, sollte diese auch dort anpassen. Ich bin mir allerdings nicht sicher, ob diese beiden Änderungen genügen, auch wenn die Testseiten es anzeigen. Existiert dazu ein Dokument von Mozilla?

    Logjam ist ja keine Lücke in der Verschlüsselung selbst. Sie betrifft das Diffie-Hellman-Verfahren, welches für den Austausch der Schlüssel benutzt wird. In diesem Zusammenhang gibt es in den Einstellungen des TB weitere Parameter. Vielleicht kann Peter dazu nähere Informationen geben:

    Da sind zunächst z.B. Schalter der Art: security.ssl3.ecdhe_rsa_aes_128_gcm_sha256

    Ich gehe davon aus, dass ec hier für die elliptic curve steht. In diesem Fall ist der Diffi-Hellman nicht betroffen, weil hier elliptische Kurven benutzt werden und nicht Primzahlen. Dann könnten diese Schalter so bleiben.
    Dann gibt es aber eine Reihe weiterer Schalter, z.B.

    security.ssl3.dhe_dss_aes_128_sha

    für die digitalen Signaturen. Ich weiß zwar nicht, wie hier der Diffie Hellman ins Spiel kommt und ob hier ein Angriffsszenario denkbar ist, aber das Kürzel dhe klingt danach.

    Ferner möchte ich an dieser Stelle noch auf die moderne Schutzsoftware hinweisen, die in diesem Fall zur Falle werden kann. Benutzt man eine solche Software in der Art, dass sie verschlüsselte Verbindungen untersuchen darf, dann kann es sein, dass diese Einstellungen sowohl im Firefox als auch in Thunderbird unwirksam bleiben. Der Austausch der Schlüssel erfolgt dann ja nicht mehr zwischen FF/TB und dem Server sondern zwischen der AV-Software und dem Server. Wenn also die Schutzsoftware den Rückfall auf 512-bit erlaubt, helfen diese Einstellungen im FF oder TB nicht.

    Ich persönlich mache mir keine Sorgen. Ich halte Logjam für weit weniger schlimm als man den Eindruck gewinnen könnte. Die NSA und Co. mögen diese Lücke wohl nutzen können, der gemeine böse Bube aber gewiss nicht.
    Es beginnt schon damit, dass der Angreifer sich in die Verbindung einklinken muss. Wenn das gelingt, muss er auch noch einen Webserver erwischen, der eine bestimmte Primzahl für den DHE benutzt. Und selbst dann kann er immer noch nicht mitlesen, weil dazu Vorberechnungen nötig sind, für die die Forscher nach Aussage des o.g. Artikels von Golem einen Cluster aus mehreren Tausend PCs eine Woche lang rechnen lassen mussten.

    Abschließend sei noch erwähnt, dass der aktuelle Internet Explorer gar nicht erst betroffen ist. Wer sich also bei seinem nächsten elektronischen Bankbesuch vor Logjam fürchtet, kann dafür auf den IE zurückgreifen, sofern er denn Windows benutzt.

  • Peter_Lehmann
    Senior Member
    Reactions Received
    2
    Posts
    13,502
    Member since
    5. Jun. 2005
    • May 25, 2015 at 7:40 PM
    • #4

    Hi,

    Quote from SusiTux

    Ich persönlich mache mir keine Sorgen. Ich halte Logjam für weit weniger schlimm als man den Eindruck gewinnen könnte. Die NSA und Co. mögen diese Lücke wohl nutzen können, der gemeine böse Bube aber gewiss nicht.

    genau so seh ich das auch! [Damit meine ich den Thunderbird! Beim Browser und primitivem Homebanking ohne HBCI-Chipkarte sieht das schon ganz anders aus.]
    Was schützen wir denn, wenn wir per TLS die Verbindungen zu den Mailservern verschlüsseln?
    Nach genauem Nachdenken kommen wir zu folgendem Ergebnis: Wir schützen doch mehr oder weniger nur die Passwörter für unsere Mailkonten.
    Niemand von uns weiß (außer bei dem kleinen uns bekannten Stückchen der Verbindung zwischen dem eigenen Client und dem Mailserver des eigenen Providers) ob und wo die Verbindung auf dem Weg bis zum empfangenden Client offen oder verschlüsselt betrieben wird. So eine Verbindung kann man nicht als vertrauenswürdig bezeichnen! Wer seine Privatsphäre wirklich schützen will, der muss bewusst etwas dafür tun, also seine Mails "end2end" verschlüsseln. Auf den Mailservern sämtlicher Provider (!) liegen die unverschlüsselt gesendeten Mails grundsätzlich im Klartext und die Ermittlungsorgane haben jederzeit und ohne nennenswerte Hindernisse Zugriff darauf. Und schlimmstenfalls sind wir ja überall (außer in Deutschland) Ausländer ... .

    Das Problem bei eigenen Experimenten mit den Einstellungen sehe ich darin, dass man sich dabei ganz schnell von bestimmten benötigten Verbindungen selber aussperren kann. Denn wenn wir die Einstellungen "zeitgemäß" hochsetzen, der Betreiber des Servers dieses aber nicht macht, kann man diesen Server eben nicht mehr erreichen. => Wer weiß, was er tut, kann damit leben und in diesem Fall temporär die Einstellungen wieder ändern. Wer die Einstellungen aber ändert- nur weil er eben davon mal gelesen hat, bekommt Probleme - und das Forum die Fragen ... .


    Quote from SusiTux

    Ich gehe davon aus, dass ec hier für die elliptic curve steht. In diesem Fall ist der Diffi-Hellman nicht betroffen, weil hier elliptische Kurven benutzt werden und nicht Primzahlen. Dann könnten diese Schalter so bleiben.

    Im Prinzip hast du Recht.
    Wenn jetzt nicht wieder hochkommt, dass bei der Beschreibung der NIST-Kurven auch die NSA mitgemischt hat. Vermutlich war damals viel guter Sachverstand eingeflossen, aber wenn eine Behörde einmal das Vertrauen der Menschen verloren hat, gilt auf einmal alles als verbrannt, wo diese Behörde mit gearbeitet hat. Also nix weiß ... .


    Mein ganz persönliches Fazit:
    - Die beiden von Boersenfeger aus dem Nachbarforum hier angebrachten Schalter auf "false" setzen => ok! Habe ich schon lange so und auch keine Nachteile festgestellt. Diese Einstellungen sehe ich auch als plausibel an.
    - Was eigene Experimente mit dem Deaktivieren bestimmter weiterer Algorithmen betrifft, da rate ich zur Vorsicht. Es sei denn, man weiß genau, was man tut.
    - Wir sollten Logjam nicht überbewerten! Wir sollten uns aber auch niemals auf irgend eine Vertrauenswürdigkeit des Netzes verlassen. Diese hat es nie gegeben!
    - Wir sollten lernen, mit gewissen Risiken zu leben, aber auch lernen abzuschätzen, ob wir bestimmte Informationen unverschlüsselt senden oder zumindest bei bestimmten Informationen uns doch die "Mühe" einer bewussten Verschlüsselung auf uns zu nehmen.


    MfG Peter

    Thunderbird 45.8.x, Lightning 4.7.x, openSUSE Tumbleweed, 64bit
    S/MIME, denn ich will bestimmen, wer meine Mails lesen kann.
    Nebenbei: die Benutzung der (erweiterten) Suche, und von Hilfe & Lexikon ist völlig kostenlos - und keinesfalls umsonst!
    Und: Ich mag kein ToFu und kein HTML in E-Mails!

  • Boersenfeger
    Senior Member
    Reactions Received
    111
    Posts
    1,529
    Member since
    3. Apr. 2005
    Helpful answer
    1
    • May 27, 2015 at 7:28 AM
    • #5

    Ich mache überhaupt kein Online-Banking.. :P

    Windows 11 Pro 64bit
    Thunderbird 140.12.1 ESR 64bit
    Mein Windows 11 Sicherheitskonzept
    Probleme mit Firefox? Hier wird geholfen!

  • SusiTux
    Guest
    • May 27, 2015 at 8:21 AM
    • #6

    Mei, das mag ein jeder machen, wie er es für richtig hält. Dann zahlst Du also stets bar und benutzt keine EC-Karte? Ansonsten wäre es ziemlich inkonsequent.

  • Boersenfeger
    Senior Member
    Reactions Received
    111
    Posts
    1,529
    Member since
    3. Apr. 2005
    Helpful answer
    1
    • May 28, 2015 at 1:59 PM
    • #7

    Was hat die Bezahlung mit EC-Karte mit Online-Banking vom heimischen PC zu tun?

    Windows 11 Pro 64bit
    Thunderbird 140.12.1 ESR 64bit
    Mein Windows 11 Sicherheitskonzept
    Probleme mit Firefox? Hier wird geholfen!

  • SusiTux
    Guest
    • May 28, 2015 at 8:04 PM
    • #8

    Ja, ich sag es mal so: aus meiner Sicht mehr, als dieses Thema mit dem eigentlichen Anliegen dieses Fadens zu tun hätte. Und da wir hier nicht im Camp sind, halte ich es für besser, das deshalb auch gar nicht weiter zu vertiefen.

  • Community-Bot September 3, 2024 at 8:20 PM

    Closed the thread.

Current app version

  • Thunderbird 152.0.1 veröffentlicht

    Thunder July 4, 2026 at 1:02 PM

Current 140 ESR version

  • Thunderbird 140.12.1 ESR veröffentlicht

    Thunder July 4, 2026 at 1:05 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™