{"id":8616,"date":"2017-10-17T15:54:59","date_gmt":"2017-10-17T13:54:59","guid":{"rendered":"https:\/\/info.gwdg.de\/news\/en\/?p=8616"},"modified":"2017-10-23T09:36:33","modified_gmt":"2017-10-23T07:36:33","slug":"information-krack-problem","status":"publish","type":"post","link":"https:\/\/info.gwdg.de\/news\/information-krack-problem\/","title":{"rendered":"Information: KRACK-Problem"},"content":{"rendered":"<p><strong>Meldungsnummer:\u00a0<\/strong>201710171555<br \/>\n<strong>Zeitraum:<\/strong> &#8211;<br \/>\n<strong>Betroffen: <\/strong>siehe unten<br \/>\n<strong>Auswirkungen:<\/strong> siehe unten<\/p>\n<p>Liebe Kolleginnen und Kollegen,<\/p>\n<p>es kam vermehrt die Frage auf, wie sich das KRACK-Problems genau f\u00fcr<br \/>\ndas G\u00d6NET und ggf. MPIs \u00e4u\u00dfert.<\/p>\n<p>Wer ist betroffen?<br \/>\n==================<br \/>\n* Praktisch alle WLAN Clients (Handys, Laptops, Fernseher, Kameras &#8230;<br \/>\naller Hersteller)<br \/>\n* Die meisten Access-Points \/ WLAN-Controller, wenn sie 802.11r<br \/>\n(&#8218;Fast-BSS Transition&#8216;) unterst\u00fctzen<br \/>\n* Sowohl zu Hause als auch im eduroam und anderen Firmennetzen.<br \/>\n(&#8218;WPA2-PSK&#8216; und &#8218;WPA2-Enterprise&#8216;)<\/p>\n<p>*ES M\u00dcSSEN ALLE CLIENTS AKTUALISIERT WERDEN!*<\/p>\n<p>Es reicht nicht, die WLAN-Accesspoints zu aktualisieren! Die APs im<br \/>\nG\u00d6NET sind nicht (mehr) betroffen.<\/p>\n<p>Was passiert?<br \/>\n=============<br \/>\n* In letzter Instanz muss man davon ausgehen, *dass die im WLAN<br \/>\n\u00fcbertragenen Daten mitgelesen werden k\u00f6nnen*. Damit ist die Situation<br \/>\nnicht anders, als bei offenen Hot-Spots wie dem GuestOnCampus,<br \/>\nin Kaffeeh\u00e4usern, in der Bahn etc.<br \/>\n* HTTPS\/ TLS und ssh\/rdp-Verschl\u00fcsselte Verbindungen, also der<br \/>\nZugriff auf Online-Banking, E-Mail und co. sowie Serverzugriffe sind<br \/>\nnat\u00fcrlich weiterhin in sich selbst abgesichert. Dann kann eine<br \/>\nAngreiferin zwar flei\u00dfig mitlauschen, ggf. auch Daten einf\u00fcgen, aber<br \/>\ndurch die eingesetzten Protokolle ist es trotzdem sicher<br \/>\nverschl\u00fcsselt; der Inhalt bleibt verborgen und die Ver\u00e4nderung<br \/>\nf\u00e4llt auf. Selbiges gilt f\u00fcr VPN-Verbindungen.<\/p>\n<p>Was kann ich als Anwender tun?<br \/>\n==============================<br \/>\n* Verwenden Sie nur verschl\u00fcsselte Verbindungen, erkennbar am<br \/>\n&#8218;Schloss-Symbol&#8216; im Browser. Die Verbindung zu den wichtigen Uni-,<br \/>\nMPI-, und GWDG-Diensten wie Mail, eCampus, stud.IP&#8230;\u00a0\u00a0wird<br \/>\nautomatisch verschl\u00fcsselt und sollte das &#8218;Schloss&#8216; in der Adresszeile<br \/>\nzeigen.<br \/>\n* Achten Sie beim Zugriff auf Server darauf, dass der &#8218;Key&#8216; des Servers<br \/>\nsich nicht pl\u00f6tzlich \u00e4ndert.<br \/>\n* Installieren Sie schnellstm\u00f6glich die zur Verf\u00fcgung gestellten<br \/>\nAktualisierungen der Herstellers Ihres Ger\u00e4tes (vgl. unten).[1]<\/p>\n<p>Was kann ich als Admin tun?<br \/>\n===========================<br \/>\n* Deaktivieren Sie die Funktion 802.11r (Fast BSS-Transition). Dies ist<br \/>\nder einzige Einfallspunkt f\u00fcr diese Art des Angriffs in Richtung des<br \/>\nAPs. Alle anderen Angriffe sind in Client-Richtung und die<br \/>\nInfrastruktur damit au\u00dfen vor.<br \/>\n* Informieren Sie Ihre Anwender \u00fcber Aktualisierungen f\u00fcr deren Ger\u00e4te.<br \/>\n* Mehr leider nicht.<\/p>\n<p>Eine h\u00fcbsche Tabelle bietet der Hersteller Meraki:<br \/>\n<a href=\"https:\/\/documentation.meraki.com\/zGeneral_Administration\/Support\/802.11r_Vulnerability_(CVE%3A_2017-13082)_FAQ\" class=\"external\" rel=\"nofollow\">https:\/\/documentation.meraki.com\/zGeneral_Administration\/Support\/802.11r_Vulnerability_(CVE%3A_2017-13082)_FAQ<\/a><\/p>\n<p>Wo erhalte ich die angesprochenen Aktualisierungen?<br \/>\n===================================================<br \/>\n* Aktivieren Sie die automatischen Updates Ihres Betriebssystems!<\/p>\n<p>* Microsoft: Das Update ist Bestandteil des Oktober-Patches vom letzten<br \/>\nDonnerstag. Sofern automatische Updates aktiviert sind, sollte er<br \/>\nschon installiert sein. Starten Sie ggf. Ihr Ger\u00e4t einmalig neu.<br \/>\n* Apple: Es gibt eine Beta-Version des Updates. Mit einer Auslieferung<br \/>\nf\u00fcr iPhone und Laptops ist in den kommenden Wochen zu rechnen.<br \/>\n* Android: Google stellt ein Update zur Verf\u00fcgung, jedoch brauchen die<br \/>\nmeisten Hersteller Wochen bis Monate, um es auf die Ger\u00e4te<br \/>\nanzupassen. Gerade Mobilger\u00e4te, die nicht zu den Top-Ger\u00e4ten von<br \/>\nGoogle, Samsung, LG, BlackBerry und Nokia geh\u00f6ren, erhalten oft gar<br \/>\nkeine Updates.<\/p>\n<p>AnwenderInnen sollten fortan wohl jedes WLAN als &#8218;offen&#8216; betrachten<br \/>\nund ggf. dauerhaft auf VPN-L\u00f6sungen und verschl\u00fcsselte Websiten<br \/>\nauweichen. Erfahrene(!) AnwenderInnen k\u00f6nnen ggf. Community-gepflegte<br \/>\nAndroid-Versionen wie LineageOS einsetzen. Beachten Sie hierbei<br \/>\njedoch auch die Garantiebedingungen des Herstellers.<\/p>\n<p>* Linux: Alle gr\u00f6\u00dferen Distributionen stellen bereits aktualisierte<br \/>\nPakete das &#8218;wpa_supplicant&#8216; zur Verf\u00fcgung. Diese werden meist auch<br \/>\nautomatisch eingespielt.<br \/>\n* &#8218;WLAN-Router&#8216; im Heimbereich: Die Verwundbare Technik 802.11r ist oft<br \/>\nnicht sinnvoll und daher deaktiviert. Viele Hersteller bieten trotzdem<br \/>\nbereits Patches an. Eine englische Auflistung findet sich hier:<br \/>\nhttps:\/\/github.com\/kristate\/krackinfo . Der Hersteller der beliebten<br \/>\nFritz!Boxen untersucht das Problem noch:<br \/>\nhttps:\/\/en.avm.de\/service\/current-security-notifications\/<\/p>\n<p>Admins<br \/>\n======<br \/>\n* Cisco: Es gibt ein Update f\u00fcr die neuste Aironet Trunk-Version, jedoch<br \/>\nnoch nicht die &#8218;\u00e4lteren&#8216;, &#8217;stabilen&#8216; Versionen. Cisco fasst die Infos<br \/>\nhier zusammen:<\/p>\n<p>https:\/\/tools.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-20171016-wpa<br \/>\n* Juniper:<br \/>\nhttps:\/\/kb.juniper.net\/InfoCenter\/index?page=content&#038;id=JSA10827&#038;cat=SIRT_1&#038;actp=LIST<br \/>\n* Aruba:<br \/>\nhttp:\/\/www.arubanetworks.com\/assets\/alert\/ARUBA-PSA-2017-007.txt<br \/>\n* Ubiquity:<br \/>\nhttps:\/\/help.amplifi.com\/hc\/en-us\/articles\/231456348-Firmware-Release-Notes<br \/>\n* HP MSM: Hier konnte ich keine Infos finden. Wei\u00df jemand mehr?<br \/>\n* OpenWRT und Linux allgemein: Fast alle Distributionen stellen Updates<br \/>\ndes hostapd bereit.<\/p>\n<p>Einige News-Seiten pflegen aktuelle Listen aller<br \/>\nHersteller-Ver\u00f6ffentlichungen:<\/p>\n<p>* https:\/\/github.com\/kristate\/krackinfo<br \/>\n*<\/p>\n<p>https:\/\/www.golem.de\/news\/wlan-wpa-2-ist-kaputt-aber-nicht-gebrochen-1710-130636-3.html<br \/>\n*<\/p>\n<p>https:\/\/www.windowscentral.com\/vendors-who-have-patched-krack-wpa2-wi-fi-vulnerability<\/p>\n<p>Wo finde ich weitere Informationen?<br \/>\n===================================<\/p>\n<p>* Auf der Homepage der L\u00fccke: https:\/\/www.krackattacks.com\/<br \/>\n* Einen Einblick in die Sachlage bieten auch die Patches des<br \/>\nwpa_supplicant\/hostapd-Projektes:<br \/>\nhttps:\/\/w1.fi\/security\/2017-1\/<\/p>\n<p>Panik?<br \/>\n======<\/p>\n<p>* Wir k\u00f6nnen die angeblich vom BSI ge\u00e4u\u00dferte Empfehlung, bis auf<br \/>\nweiteres auf Online-Banking und co im WLAN zu verzichten, nicht<br \/>\nnachvollziehen. HTTPS\/TLS-verschl\u00fcsselte Verbindungen sind weiterhin<br \/>\nabsolut sicher. Behandeln Sie einfach jedes WLAN, als w\u00e4re es ein<br \/>\noffener HotSpot und achten Sie auf &#8218;das gr\u00fcne Schloss&#8216; im Browser<br \/>\nund\/oder setzen VPN-L\u00f6sungen ein.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Meldungsnummer:\u00a0201710171555 Zeitraum: &#8211; Betroffen: siehe unten Auswirkungen: siehe unten Liebe Kolleginnen und Kollegen, es kam vermehrt die Frage auf, wie sich das KRACK-Problems genau f\u00fcr das G\u00d6NET und ggf. MPIs \u00e4u\u00dfert. Wer ist betroffen? ================== * Praktisch alle WLAN Clients (Handys, Laptops, Fernseher, Kameras &#8230; aller Hersteller) * Die meisten Access-Points \/ WLAN-Controller, wenn sie &#8230; <a title=\"Information: KRACK-Problem\" class=\"read-more\" href=\"https:\/\/info.gwdg.de\/news\/information-krack-problem\/\" aria-label=\"Mehr Informationen \u00fcber Information: KRACK-Problem\">Weiterlesen<\/a><\/p>\n","protected":false},"author":11,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,2,42,9,10],"tags":[],"class_list":["post-8616","post","type-post","status-publish","format-standard","hentry","category-all","category-betriebsmeldungen","category-network","category-operating-news","category-security"],"_links":{"self":[{"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/posts\/8616","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/comments?post=8616"}],"version-history":[{"count":3,"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/posts\/8616\/revisions"}],"predecessor-version":[{"id":8633,"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/posts\/8616\/revisions\/8633"}],"wp:attachment":[{"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/media?parent=8616"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/categories?post=8616"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/info.gwdg.de\/news\/wp-json\/wp\/v2\/tags?post=8616"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}