Verisign hat heute morgen mit einem Blogeintrag auf die gefälschten SSL-Zertifikate reagiert, die Forscher aufgrund einer bekannten Schwäche im MD5-Algorithmus herstellen konnten und gestern auf dem 25. Chaos Communication Congress (25C3) der Öffentlichkeit vorgestellt hatten. Die Forscher verwendeten dabei Zertifikate von RapidSSL. RapidSSL ist eine Marke von GeoTrust, das wiederum zu 100 Prozent zu Verisign gehört.
In dem Blogeintrag bezeichnet Verisign das Problem als gelöst, obwohl man erst Ende Januar komplett auf MD5 verzichten werde. Es ist allerdings davon auszugehen, dass über RapidSSL ab sofort keine Zertifikate mehr mit fortlaufenden Seriennummern zu beziehen sind. Das Erraten der richtigen Seriennummer gehört neben der MD5-Designschwäche zu den entscheidenden Faktoren für eine erfolgreiche Fälschung.
Weiter kündigt Verisign an, dass alle Besitzer von Zertifikaten mit einem MD5-Hash ihre Zertifikate in sichere Versionen ohne Verwendung des MD5-Algorithmus umtauschen können. Gleichzeitig warnt Verisign vor übertriebener Panik. Die gestern gezeigte Attacke könne gegen existierende Zertifikate nur mit immenser Rechenleistung ausgeführt werden. Für einen Phisher lohne sich das Verfahren nicht. Ein sofortiger Austausch, wie er bei der Debian-Schlüsselpaarschwäche notwendig wurde, sei nicht erforderlich.
Ferner rügte Verisign, dass die Sicherheitsforscher nicht früher zur Zusammenarbeit bereit waren. Man habe von der Sicherheitslücke erst aus der Presse erfahren.
Wer bei Google mit den passenden Suchbegriffen nicht in den Top-Rankings gefunden wird, der kann…
Unternehmen räumen der Entwicklung technischer und digitaler Führungskompetenzen ein zu geringe Priorität ein. Gartner fordert…
Betroffen sind Android 12, 13, 14 und 15. Google sind zielgerichtete Angriffe auf die beiden…
Schadprogramm der pakistanischen Hackergruppe APT36 weitet seine Aktivitäten aus und verbessert seine Techniken.
Tenable vergibt für beide Schwachstellen einen CVSS-Basis-Score von 9,8. Zwei Use-after-free-Bugs erlauben möglicherweise das Einschleusen…
Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…