image

Privésleutel Cisco-certificaat gelekt in bestand videospeler

dinsdag 20 juni 2017, 16:53 door Redactie, 1 reacties

Door een fout van een softwareontwikkelaar is een privésleutel van een Cisco-certificaat gelekt, waardoor een aanvaller in het ergste geval beveiligde cookies van Cisco-subdomeinen had kunnen onderscheppen. Het ging om een bestand dat onderdeel is van de NOW TV videospeler van de Britse televisiezender Sky.

Via deze videospeler kunnen gebruikers videocontent van Sky bekijken. De Nederlandse software-engineer Koen Rouwhorst ontdekte in het bestand een privésleutel die voor een certificaat voor het subdomein drmlocal.cisco.com werd gebruikt. De videospeler gebruikte het certificaat voor een lokale websocket-server. Waarschijnlijk om beveiligde communicatie tussen Sky en de videospeler mogelijk te maken, aldus Rouwhorst op een mailinglist van Mozilla.

Het gebruik van een privésleutel is op deze manier echter niet toegestaan, aangezien aanvallers hierdoor een man-in-the-middle-aanval kunnen uitvoeren. De certificaatautoriteit die het certificaat uitgaf moest het dan ook, na te zijn gewaarschuwd, binnen 24 uur intrekken. Inmiddels is het certificaat ook ingetrokken en een nieuw certificaat uitgegeven. Cisco laat in een reactie weten dat het met de ontwikkelaars van de videospeler gaat samenwerken om ervoor te zorgen dat het niet nog een keer gebeurt.

Reacties (1)
20-06-2017, 18:54 door Anoniem
[q]Cisco laat in een reactie weten dat het met de ontwikkelaars van de videospeler gaat samenwerken om ervoor te zorgen dat het niet nog een keer gebeurt.[/q]
Hiervoor gaf Cisco iedereen die het wou de key?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.