Community Forum

<a href="http://www.jouwwebsite.nl" target="_blank"> <img src="http://i62.tinypic.com/11kxyli.jpg" alt="Hier klikken" border="0"></a>
Het is momenteel 28 apr 2024 22:06

Alle tijden zijn UTC




Nieuw onderwerp plaatsen  Reageer op onderwerp  [ 0 berichten ] 
Auteur Bericht
BerichtGeplaatst: 28 mar 2015 08:43 
Offline
Administrator/Webmaster Community Forum.nl
Administrator/Webmaster Community Forum.nl

Lid geworden op: 24 jan 2012 18:46
Berichten: 1178
Afbeelding


Veel certificaatautoriteiten (CA's) die SSL-certificaten uitgegeven kijken alleen naar het bezit van verschillende e-mailadressen, waardoor een aanvaller legitieme SSL-certificaten in handen kan krijgen die vervolgens voor phishingaanvallen en Man-in-the-Middle-aanvallen kunnen worden gebruikt.

Daarvoor waarschuwt het CERT Coordination Center (CERT/CC) van de Carnegie Mellon Universiteit. Onlangs slaagden internetgebruikers erin om SSL-certificaten voor domeinen van Microsoft en XS4ALL aan te vragen. In het geval van Microsoft had een Finse systeembeheerder de alias hostmaster@live.fi aangemaakt, terwijl een klant van XS4ALL.nl de alias administrator@xs4all.nl kon instellen. Beide gebruikers benaderden vervolgens een CA en konden via de aliassen bevestigen dat ze de eigenaar van het domein waren, waarop ze het SSL-certificaat met bijbehorende privésleutel kregen.

Volgens het CERT/CC lopen vooral domeinen die voor e-maildoeleinden worden gebruikt een verhoogd risico. "Als een gebruiker één van de beschikbare adressen kan registreren die een root CA voor het aanvragen van SSL-certificaten accepteert, dan kan die gebruiker geldige SSL-certificaten voor dat domein aanschaffen." Doordat het om een geldig SSL-certificaat gaat zal de browser, indien het certificaat voor een aanval wordt gebruikt, geen alarm slaan.

Geen oplossing

Het CERT/CC heeft op dit moment nog geen praktische oplossing. Wel wordt er aangeraden om toegang tot gevoelige accounts te blokkeren, zoals admin, administrator, webmaster, hostmaster en postmaster @domeinnaam, maar ook root, ssladmin, info, is, it, mis, ssladministrator en sslwebmaster @domeinnaam. In het geval deze e-mailadressen of aliassen al door gebruikers zijn geregistreerd moeten die accounts worden uitgeschakeld, aldus het advies van het CERT/CC. De organisatie heeft een overzicht van CA's gepubliceerd, waaruit blijkt dat het probleem bij een groot aantal partijen speelt.

Bron: Security.nl


Omhoog
   
Toon berichten van afgelopen:  Sorteer op  
Nieuw onderwerp plaatsen  Reageer op onderwerp  [ 0 berichten ] 

Alle tijden zijn UTC


Wie is er online

Gebruikers op dit forum: Geen geregistreerde gebruikers en 5 gasten


Je kunt niet nieuwe berichten plaatsen in dit forum
Je kunt niet reageren op onderwerpen in dit forum
Je kunt niet je eigen berichten wijzigen in dit forum
Je kunt niet je eigen berichten verwijderen in dit forum

Zoek op:
Ga naar:  
© 2007 - 2019 XsBB
ThinCab - Gratis weblog? - Gratis forum?
Powered by phpBB® Forum Software © phpBB Limited
Nederlandse vertaling door phpBB.nl.