image

SSL-protocol aangepast wegens beveiligingslek

zaterdag 9 januari 2010, 11:43 door Redactie, 2 reacties

Een zeer ernstig beveiligingslek in het SSL-protocol, gebruikt voor het versleutelen van gevoelig internetverkeer, zal binnenkort tot het verleden behoren nu engineers een oplossing hebben gevonden. De kwetsbaarheid is in alle software aanwezig die SSL gebruikt, zoals browsers en e-mailclients. Via het lek is het mogelijk om data aan een versleutelde HTTPS transactie toe te voegen en vervolgens cookies, wachtwoorden en andere vertrouwelijke informatie te stelen. Een werkgroep bedacht deze oplossing, die nu door de Internet Engineering Steering Group (IESG) is geaccepteerd.

Dit betekent een aanpassing van het SSL-protocol, zodat aanvallers geen data tussen twee endpoints kunnen injecteren. Het nieuwe protocol wijzigt de manier waarop programma's de parameters voor een bestaande SSL-verbinding met elkaar uitwisselen. Al deze "renegotiations" zullen voortaan op "cryptografische wijze" aan de SSL-verbinding worden gebonden waar ze over worden uitgevoerd.

Patch
Toch kan het nog wel even duren voordat de benodigde patches zijn te downloaden. "Nu dat de standaard beslist is, moeten mensen hun implementaties klaarmaken en ervoor zorgen dat die zich aan de standaard houden", zegt Steve Dispensa, CTO van PhoneFactor. Het bedrijf maakte begin november het lek bekend. "Er moet nog het nodige gedaan worden", gaat Dispensa verder. Deze pagina houdt bij hoe ver leveranciers als Mozilla, Cisco en Microsoft zijn met het ontwikkelen en uitbrengen van een patch.

Reacties (2)
15-01-2010, 11:14 door Anoniem
en ondertussen.... een veranderd protocol.... en dan? communicatie tussen server en client waarbij de ene de gepatchte versie gebruikt en de andere niet??? wat gebeurt er dan??? als er een fallback naar het oude protocol aanwezig is, is het probleem niet verholpen. als deze niet aanwezig is, dan werkt de boel niet....
18-01-2010, 20:21 door Anoniem
@Anoniem: Slimmerik!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.