Nog altijd een behoorlijk aantal SSL-certificaten is kwetsbaar door het Debian OpenSSL-lek dat halverwege mei werd ontdekt. Ondanks alle waarschuwingen blijken tal van beheerders geen nieuwe certificaten te hebben gegenereerd, zo meldt internet-dienstverlener Netcraft. Door het lek zijn alle sleutels die tussen september 2006 en 13 mei 2008 op Debian-gebaseerde systemen (Ubuntu, Kubuntu, etc.) zijn gegenereerd, voorspelbaar.
Dankzij de kwetsbare certificaten is het mogelijk dat phishingsites SSL-certificaten klonen, waardoor het voor internetgebruikers bijna onmogelijk is om de frauduleuze site te herkennen. Zo zorgen gekloonde EV certificaten ervoor dat de adresbalk gewoon groen kleurt, net als met een legitiem certificaat het geval is. De browser waarschuwt de gebruiker nog wel dat de naam van het certificaat niet overeenkomt, maar dit is door het aanpassen van de DNS-instellingen te verhelpen.
Sommige uitgevers van certificaten bieden hun klanten aan om gratis nieuwe certificaten te genereren, daar maken echter weinig klanten gebruik van. "Nog niet iedereen heeft door dat ze kwetsbaar zijn," aldus Melih Abdulhayoglu, CEO van Comodo.
Deze posting is gelocked. Reageren is niet meer mogelijk.