VeriSign: Onze SSL-certificaten kunnen niet worden misbruikt

Arnout Veenman op 7 augustus 2009 08:01 in ISP
Tags: ,

VerisignVorige week werden er tijdens een Black Hat conferentie een ernstig lek onthult. Door dit lek kan een aanvaller door een SSL-certificaat te bemachtigen voor een domeinnaam met een karakter dat er niet in hoort (null-string) elke browser laten geloven dat het met een willekeurige andere website te maken te heeft.

SSL Certificate Authority VeriSign heeft in een reactie op de onthulling van het lek laten weten dat geen enkel van de door haar uitgegeven SSL-certificaten null-strings bevatten, waardoor SSL-certificaten van VeriSign niet kunnen worden misbruikt voor dit type aanval. Het zelfde geldt voor SSL-certificaten van VeriSign dochtersGeoTrust, thawte en RapidSSL.

Volgens VeriSign product marketing vice president Tim Callan, is tot dat alle browser-fabrikanten het lek gedicht hebben, de enige oplossing om gebruik te maken van EV-SSL certificaten (van VeriSign). De uitgifite van EV-SSL certificaten is aan strenge eisen gebonden. Zodoende is de kans dat de domeinnaam in een EV-SSL certificaat een null-string bevat nihil.

Mozilla heeft patches uitgebracht voor Firefox die het lek dichten.

Print This Post





1 Reactie op “VeriSign: Onze SSL-certificaten kunnen niet worden misbruikt”

Paul van Brouwershaven op 7 augustus 2009 om 09:50

Ook GlobalSign heeft van de week al aangegeven dat het bij hun systeem nooit mogelijk is geweest om een certificaat met een nul byte string aan te vragen.

Zie het persbericht:
http://www.globalsign.com/company/press/090804-ssl-vulnerability.html



Iets te melden? Reageer!
Uw naam *
E-mail adres *
Uw website
Uw reactie *
Foutje in het artikel geslopen? Stuur een e-mail naar redactie@ispam.nl


Reageren op ISPam.nl is leuk en dat moet het ook blijven. Reageer daarom enkel op het onderwerp dat besproken wordt en niet op het artikel zelf of de auteur. Spelfouten, klachten en andere zaken die niet over het onderwerp van het artikel gaan kunnen gemeld worden via redactie@ispam.nl. Let zelf ook op de stijl en spelling van je reactie. Hou het netjes, gebruik geen schuttingtaal, speel niet onnodig op de man en hou het gezellig. Reacties die hier niet aan voldoen worden zonder pardon verwijderd en leveren in het ergste geval een IP-ban op!