image

"SSL-lek geen reden tot paniek"

maandag 9 november 2009, 12:22 door Redactie, 4 reacties

Het SSL-lek waardoor alle software die het protocol gebruikt gepatcht moet worden, is geen reden tot paniek, aldus Tom Cross van IBM's Internet Security Systems (ISS). Via de aanval is het mogelijk om data aan een versleutelde HTTPS transactie toe te voegen. De impact van het lek is echter vergelijkbaar met een andere bekende kwetsbaarheid, genaamd Cross Site Request Forgery (CSRF).

Volgens Cross zijn de meeste webapplicaties al tegen CSRF beschermd. "Daarom heeft dit lek voor de meeste websites en internetgebruikers minimale security gevolgen." Op sommige punten zijn de twee lekken verschillend. "Netwerkbeveiliging tegen CSRF, zoals IPS signatures of WAF rules, zullen deze nieuwe SSL man-in-the-middle aanval niet voorkomen. Alleen anti-CSRF maatregelen op implementatieniveau werken." Dat neemt niet weg dat het SSL-lek een aanvaller meer mogelijkheden om te manipuleren geeft. "Uiteindelijk zullen alle SSL implementaties gepatcht moeten worden."

Reacties (4)
09-11-2009, 12:56 door Anoniem
Beter voorkomen dan genezen.

MAW als je kan updaten/patchen waarom zou je dat dan niet doen ?
Hoeft niet zozeer een paniek reactie te zijn, maar als er ineens een oncontroleerbare situatie ontstaat, dan is er wel paniek.
09-11-2009, 13:04 door Dr.Wh4x
En RFI/LFI en sql injections en xss en en en en....

ZO blijven we bezig......

nee geen reden tot paniek hooguit mn bankrekening kan leeg geplunderd worden ;p

en offtopic: http://www.youtube.com/watch?v=gG_-VSNooiY
09-11-2009, 13:07 door Anoniem
Hahaha moet je er wel wat op hebben staan whax :P


junk
09-11-2009, 20:46 door Anoniem
Er staat wel wat op, maar het is een DSB rekening
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.