Verisign hat heute morgen mit einem Blogeintrag auf die gefälschten SSL-Zertifikate reagiert, die Forscher aufgrund einer bekannten Schwäche im MD5-Algorithmus herstellen konnten und gestern auf dem 25. Chaos Communication Congress (25C3) der Öffentlichkeit vorgestellt hatten. Die Forscher verwendeten dabei Zertifikate von RapidSSL. RapidSSL ist eine Marke von GeoTrust, das wiederum zu 100 Prozent zu Verisign gehört.

In dem Blogeintrag bezeichnet Verisign das Problem als gelöst, obwohl man erst Ende Januar komplett auf MD5 verzichten werde. Es ist allerdings davon auszugehen, dass über RapidSSL ab sofort keine Zertifikate mehr mit fortlaufenden Seriennummern zu beziehen sind. Das Erraten der richtigen Seriennummer gehört neben der MD5-Designschwäche zu den entscheidenden Faktoren für eine erfolgreiche Fälschung.

Weiter kündigt Verisign an, dass alle Besitzer von Zertifikaten mit einem MD5-Hash ihre Zertifikate in sichere Versionen ohne Verwendung des MD5-Algorithmus umtauschen können. Gleichzeitig warnt Verisign vor übertriebener Panik. Die gestern gezeigte Attacke könne gegen existierende Zertifikate nur mit immenser Rechenleistung ausgeführt werden. Für einen Phisher lohne sich das Verfahren nicht. Ein sofortiger Austausch, wie er bei der Debian-Schlüsselpaarschwäche notwendig wurde, sei nicht erforderlich.

Ferner rügte Verisign, dass die Sicherheitsforscher nicht früher zur Zusammenarbeit bereit waren. Man habe von der Sicherheitslücke erst aus der Presse erfahren.

ZDNet.de Redaktion

Recent Posts

SEO-Beratung von Spezialisten wie WOXOW: Deshalb wird sie immer wichtiger

Wer bei Google mit den passenden Suchbegriffen nicht in den Top-Rankings gefunden wird, der kann…

16 Stunden ago

Umfrage: Weniger als die Hälfte der digitalen Initiativen sind erfolgreich

Unternehmen räumen der Entwicklung technischer und digitaler Führungskompetenzen ein zu geringe Priorität ein. Gartner fordert…

17 Stunden ago

Google schließt zwei Zero-Day-Lücken in Android

Betroffen sind Android 12, 13, 14 und 15. Google sind zielgerichtete Angriffe auf die beiden…

1 Tag ago

Gefährliche Weiterentwicklung der APT36-Malware ElizaRAT

Schadprogramm der pakistanischen Hackergruppe APT36 weitet seine Aktivitäten aus und verbessert seine Techniken.

2 Tagen ago

Google schließt weitere schwerwiegende Sicherheitslücken in Chrome 130

Tenable vergibt für beide Schwachstellen einen CVSS-Basis-Score von 9,8. Zwei Use-after-free-Bugs erlauben möglicherweise das Einschleusen…

2 Tagen ago

Microsoft nennt weitere Details zu kostenpflichtigen Patches für Windows 10

Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…

3 Tagen ago