Consortium tracht ssl-lek in geheim te dichten

onveilig

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (0)
Aanbevelen

Gepubliceerd: Donderdag 5 november 2009
Auteur: Michiel van Blommestein

Beveiligers hebben een lek ontdekt in de secure socket layer waardoor man-in-the-middle-aanvallen uitgevoerd kunnen worden op clients. Een consortium is al sinds september in de weer met het lek.

De kwetsbaarheid zit volgens beveiligingsonderzoeker Marsh Ray in het feit dat elke ssl-transactie valt op te delen in meerdere, afzonderlijke transacties. Een hacker kan in theorie zijn eigen berichten tussen die opgedeelde transacties wurmen, en zo commando's versturen aan een client. De client gaat uit van een vertrouwde, versleutelde transactie, en voert de commando's daarom gewoon uit.

Het lek wordt uiterst serieus genomen, en sinds september is een consortium van grote techbedrijven bezig om het te verhelpen. Werkbare exploits zijn al gedemonstreerd op Apache en IIS; beide webservers lieten verkeer uitgaan die valt te vergiftigen door een hacker, waardoor de client aan de andere kant kwetsbaar was. Ray heeft het lek indertijd gemeld onder een non-disclosureclausule, wat betekent dat hij over het lek zou zwijgen tot het moment dat het gat gedicht is.

Dat Ray nu een boekje open doet, terwijl het consortium nog geen specificatie heeft ingediend bij de IETF, heeft er alles mee te maken dat een andere beveiliger naar buiten is geklapt toen hij recent uit zichzelf ongeveer dezelfde ontdekking deed.

Hoewel het allemaal heel ernstig klinkt, zegt een andere hacker, Moxie Marlinspike, tegenover The Register dat het allemaal nog meevalt. Dat komt omdat de hack uitgaat van client certificate authentication, en dat wordt volgens de hacker in de echte wereld niet veel gebruikt.

De ontdekkers spreken op hun beurt trouwens weer tegen dat het alleen op client certificate authentication werkt.

Bron: Techworld

De rubriek Tips & Tools biedt praktische informatie die IT-professionals in hun dagelijkse werk kunnen toepassen.

Totaal 0 reactiesLaatste reacties


Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Houdt grip op UC-uitdagingen

    Unified communications biedt vele voordelen, maar heeft ook specifieke uitdagingen en niet ieder project levert het verwachte ROI op.

    Downloaden
  • Flexibele IT noodzaak voor bankenOnderzoeksrapport over de beperkte flexibiliteit van veel IT-systemen in de bancaire wereld. Lees meer!
  • Kostenbesparing voor long tail appsOplossing voor kostenkwesties in VDI. Technologie geschikt voor long tail apps.
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)