Firefox zeigt keine SSL-Seiten an mit dem Fehler „ssl_error_weak_server_ephemeral_dh_key“

Problem

firefox_ssl_error_weak_server_ephemeral_dh_keyFirefox ab Version 39 zeigt viele SSL-gesicherte Seiten nicht mehr an und gängelt den erfahrenen Admin stattdessen mit dieser Meldung:

Fehler: Gesicherte Verbindung fehlgeschlagen

Ein Fehler ist während einer Verbindung mit foo.bar aufgetreten. SSL hat einen schwachen
kurzlebigen Diffie-Hellman-Schlüssel in der Handshake-Nachricht "Server-Schlüsselaustausch"
empfangen. (Fehlercode: ssl_error_weak_server_ephemeral_dh_key)

Das bedeutet, das die anzuzeigende Seite gegen die Logjam-Attacke auf SSL verwundbar ist. Im Prinzip soll der DH-Schlüsseltausch PFS liefern, in einigen Implementierungen ist das Protokoll allerdings angreifbar. Die notwendige Sicherheit auf dem initialen Schlüsselaustausch liefern nur Schlüssellängen von 512bits und mehr, die anzuzeigende Seite möchte aber weniger. Das betriff viele Fritz! Boxen („fritz.box“), Speedport-Router der Telekom („speedport.ip“) und ähnliche Geräte.

Blöderweise liefert viel Hardware und viele Infrastrukturkomponenten die jeweiligen Web-GUIs mit so einer SSL-Konfiguration aus. Dazu zählen EMC, Nimble, HP, IBM, NetAPP, Cisco und fast jeder andere. Da Firmware-Updates an solchen kritischen Punkten oft etwas länger brauchen, benötigen Admins hier eine Lösung (abgesehen von der Wwahl, Chrome oder Edge zu nutzen).

Lösung

firefox-sslv3-fehler-gesicherte-seitenFirefox hat SSLv3 zum Glück noch nicht verlernt, sondern nur dekativiert:

  1. „about:config“ in der Adresszeile öffnen (und Warnung wegklicken)
  2. Suche nach „security.ssl3.
  3. Die beiden Einträge „security.ssl3.dhe_rsa_aes“ zu 128 und 265bit mittels Doppelklick auf „false“ stellen.

14 Replies to “Firefox zeigt keine SSL-Seiten an mit dem Fehler „ssl_error_weak_server_ephemeral_dh_key“”

  1. Habe lange gesucht da ich nicht mehr auf meinen Speedport kam (funzt nur bei standart IP). Jedoch über diese „ssl_error_weak_server_ephemeral_dh_key“ Fehlermeldung bin ich hier gelandet.Danke und ein Gesundes Neues Jahr

  2. Wenn man erst mal weiss worum es geht findet man plötzlich alles.
    „https://avm.de/service/fritzbox/fritzbox-7170/wissensdatenbank/publication/show/1650_Kein-HTTPS-Internetzugriff-auf-FRITZ-Box-moeglich/“
    Allesschrauber

  3. Der einzige wirklich hilfreiche Tip, seid stundenlangem Suche, hat sofort geklappt. Wollte speedport.ip erreichen, soll man das nachher wieder ändern?

  4. Geht bei mir nachwievor nicht.“Begrenzter Zugriff“. Telefonanschluss ebenso von Vodafon geht auch nicht. Hat jemand einen Tip?Vielen Dank!

    • „Begrenzter Zugriff“ hat nichts mit SSL zu tun, sondern damit das keine Internetverbindung besteht. Such zuerst den Fehler deiner Netzverbindung.

  5. Erster Treffer bei Google und funktioniert.
    Firefox 55.0.3 wollte nicht mit einem Speedport „reden“.
    Dieser Tipp war Gold wert, bis zum nächsten Update der Browser…..

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre mehr darüber, wie deine Kommentardaten verarbeitet werden.