SSL-protocol aangepast wegens beveiligingslek
9 januari 2009
Een zeer ernstig beveiligingslek in het SSL-protocol, gebruikt voor het versleutelen van gevoelig internetverkeer, zal binnenkort tot het verleden behoren nu engineers een oplossing hebben gevonden. De kwetsbaarheid is in alle software aanwezig die SSL gebruikt, zoals browsers en e-mailclients. Via het lek is het mogelijk om data aan een versleutelde HTTPS transactie toe te voegen en vervolgens cookies, wachtwoorden en andere vertrouwelijke informatie te stelen. Een werkgroep bedacht deze oplossing, die nu door de Internet Engineering Steering Group (IESG) is geaccepteerd.
Dit betekent een aanpassing van het SSL-protocol, zodat aanvallers geen data tussen twee endpoints kunnen injecteren. Het nieuwe protocol wijzigt de manier waarop programma's de parameters voor een bestaande SSL-verbinding met elkaar uitwisselen. Al deze "renegotiations" zullen voortaan op "cryptografische wijze" aan de SSL-verbinding worden gebonden waar ze over worden uitgevoerd.
Patch
Toch kan het nog wel even duren voordat de benodigde patches zijn te downloaden. "Nu dat de standaard beslist is, moeten mensen hun implementaties klaarmaken en ervoor zorgen dat die zich aan de standaard houden", zegt Steve Dispensa, CTO van PhoneFactor. Het bedrijf maakte begin november het lek bekend. "Er moet nog het nodige gedaan worden", gaat Dispensa verder. Deze pagina houdt bij hoe ver leveranciers als Mozilla, Cisco en Microsoft zijn met het ontwikkelen en uitbrengen van een patch.
Tags: authenticatie,encryptie,man-in-the-middle,ssl,
No comments:
Post a Comment