image

NCSC waarschuwt voor RC4 encryptiealgoritme

maandag 1 april 2013, 09:07 door Redactie, 5 reacties

Het Nationaal Cyber Security Center (NCSC) waarschuwt beheerders om het RC4 encryptiealgoritme niet meer te gebruiken om verkeer mee te versleutelen. Halverwege maart gaven onderzoekers een demonstratie hoe een kwetsbaarheid in RC4 het mogelijk maakt om versleuteld verkeer te onderscheppen. Een aanvaller zou bijvoorbeeld het session cookie uit het HTTPS verkeer kunnen halen.

Hierdoor is het mogelijk om de inlogsessie van de gebruiker over te nemen. RC4 wordt onder andere in het Transport Layer Security-protocol (TLS) gebruikt. Dit protocol biedt meerdere vormen van versleuteling voor het beveiligen van verkeer. Deze vormen vallen in twee categorieën uiteen: versleuteling per blok bits (block cipher) of versleuteling van de stroom bits een voor een (stream cipher).

BEAST
De afgelopen jaren zijn er twee aanvallen gevonden op de block ciphers die TLS biedt: BEAST en Lucky 13. Als reactie op deze aanvallen hebben veel organisaties besloten om in hun TLS-implementaties alleen nog maar stream ciphers toe te laten, op basis van RC4-encryptie, zo stelt het NCSC.

Aangezien de recente aanval zich op RC4 in TLS richt en de BEAST-aanval in de meeste browsers is verholpen, geeft de overheidsorganisatie het advies om RC4 niet meer te gebruiken als cryptosysteem voor TLS.

Reacties (5)
01-04-2013, 09:17 door Anoniem
Als aanvulling, quote originele publicatie:

"Het blijven gebruiken van RC4 wordt ontraden. Er is op korte termijn geen breed ondersteunde patch voor het RC4 cryptosysteem te verwachten.

Voor de toekomst zijn er alternatieven die bedoeld zijn om veiliger te zijn: in versie 1.2 van het TLS-protocol worden ook andere varianten van blokversleuteling ondersteund, zoals AES-GCM. Deze worden echter nog niet breed ondersteund en vormen daarom nog geen geschikt alternatief."


Harstikke fijn, vrolijk pasen, bedankt voor die bloemen (maar dit jaar niet)...
Bij een goed advies hoort een goede oplossing. RC4 is nog altijd beter dan HELEMAAL geen encryptie...
01-04-2013, 10:08 door [Account Verwijderd]
[Verwijderd]
01-04-2013, 11:41 door Anoniem
@ hugo
Wat een geweldige deskundige reacties op deze website, een genot om te lezen......... not.
01-04-2013, 17:49 door 0101
Ook interessant om te lezen: Qualys® Security Labs - RC4 in TLS is Broken: Now What?
https://community.qualys.com/blogs/securitylabs/2013/03/19/rc4-in-tls-is-broken-now-what
02-04-2013, 12:18 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.