Geheim ssl-lek lekt uit

onveilig

Gepubliceerd: Vrijdag 6 november 2009

Beveiligingsprotocol ssl blijkt een fundamenteel gat te hebben. Een groep ict-leveranciers is al sinds september in de weer met het lek.

Toon volledig artikel

vinylat45 op Vrijdag 6 November 2009 09:45

image

In the nutshell:
The problem: when Microsoft IIS is configured to request a client
certificate after having received the request, then it WILL perform
an unauthenticated request! Sending the reply back only to the
authenticated client is a poor excuse for acting on an unauthenticated
request.

bron

Anonymous Coward op Vrijdag 6 November 2009 09:58

image

Heb jij het stuk gelezen of ben je gewoon zo rabiaat anti_ms dat je alle andere nieuws gewoon mist?
Ja zowel IIS als Apache hebben hier problemen mee!

vinylat45 op Vrijdag 6 November 2009 10:14

image

Het probleem is inderdaad niet IIS specifiek. De kern van de quote is het principe van de attack.

Begin niet meteen te stijgeren als je een stukje leest waar de woorden IIS en problemen bij elkaar staan.

Anonymous Coward op Vrijdag 6 November 2009 15:28

image

in jouw geval is dat geen toeval!
Dus niet zozeer steigeren maar meer corrigeren ;)

vinylat45 op Zaterdag 7 November 2009 02:54

image

Ik quote direct uit het ge-linkte artikel.

Ach, je zal je dag wel niet hebben.

plep op Vrijdag 6 November 2009 11:01

image

Dus het lek is uitgelekt...

Toch klinkt dit lek als moeilijk uit te voeren; Je moet weten wanneer iemand wat op welke server doet en daar dan tussen gaan zitten om het juiste pakketje op het juiste moment ertussen te drukken. Maar de originele verbinding blijft beveiligt en is dus niet te bekijken door de hacker.

MathFox op Vrijdag 6 November 2009 13:06

image

Als je een van de Internet routers tussen client en server controleert is het niet zo moeilijk om wat pakketjes op het juiste moment in te voegen. Iedere computer (en een router is een computer) op het netwerkpad tussen client en server kan pakketten blokkeren, omleiden, aanpassen, invoegen, kopiëren, enz. Technisch gezien kan het en ik ga er van uit dat het gebeurt. (Phorm, NSA, Chinese firewall.)

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws