image

App beschermt Android tegen DigiNotar-certificaten

zaterdag 10 september 2011, 11:35 door Redactie, 2 reacties

Er is een nieuwe versie van de Android app WhisperCore uitgekomen, waarmee ook Android-gebruikers tegen DigiNotar-certificaten beschermd zijn. WhisperCore geeft de gebruiker volledige controle over zijn informatie op de telefoon en biedt zaken als volledige schijfversleuteling, netwerk security-tools, versleutelde back-ups en het per applicatie instellen van permissies.

De app is mede ontwikkeld door beveiligingsonderzoeker Moxie Marlinspike, die in het verleden verschillende tools ontwikkelde om met SSL-versleuteld verkeer te onderscheppen of daar man-in-the-middle aanvallen op uit te voeren.

Vanwege de aanval op de Nederlandse SSL-uitgever is DigiNotar nu uit de WhisperCore CA trust database verwijderd. DigiNotar had ook een aantal "intermediate" CA certificaten, die ook gecompromitteerd zijn (getekend door Staat der Nederlanden, Entrust en CyberTrust). Het opzeggen van het vertrouwen in deze certificaten is volgens Marlinspike een stuk lastiger. "We kunnen ze niet zomaar uit een database verwijderen, omdat ze in geen enkele database staan. In plaats daarvan zijn ze gekoppeld aan roots waar niets mis mee is."

Ervaring
Firefox en Chrome hebben dit opgelost door deze certificaten direct binnen hun browser binaries te plaatsen en bij het opzetten van SSL-verbindingen hierop te controleren. Op Android telefoons zijn er echter tal van applicaties die SSL-verbindingen opzetten, die allemaal specifieke controles zouden moeten uitvoeren. "Bij Whisper Systems willen we niet wachten totdat app-ontwikkelaars deze veranderingen hebben doorgevoerd, en ze zouden dan ook niet hoeven te doen. Daarom hebben het Android framework uitgebreid om dit automatisch te doen."

Volgens Marlinspike biedt WhisperCore de enige "Android SSL-ervaring" die gebruikers volledig tegen de uitval van de DigiNotar-hack beschermt. Voor normale Android toestellen is nog geen update beschikbaar en zelfs gebruikers die hun telefoon hebben "geroot" en handmatig het cacerts.bks bestand hebben aangepast, zijn nog steeds niet beschermd tegen de slechte DigiNotar intermediate CA certs.

Op dit moment is WhisperCore alleen beschikbaar voor Nexus S en Nexus One smartphones, maar aan de ondersteuning van andere Android-toestellen wordt gewerkt.

Reacties (2)
11-09-2011, 10:43 door sjonniev
Diginotar-certificaten zijn ongeveer het laatste waar Androidgebruikers zich zorgen over moeten maken...
11-09-2011, 19:34 door cjkos
Door sjonniev: Diginotar-certificaten zijn ongeveer het laatste waar Androidgebruikers zich zorgen over moeten maken...

Inderdaad, zolang je beveiligingsapps niet kan installeren zonder rootrechten heeft dit weinig zin. Die heeft waarschijnlijk het zelfde probleem.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.