Mozilla zorgde de afgelopen dagen voor de nodige paniek door te zeggen dat er een onbekende Root Certificate Authority in Firefox aanwezig was, maar het blijkt allemaal om een miscommunicatie te gaan. Kathleen Wilson, verantwoordelijk voor de CA certificates module, stelde voor dat de "RSA Security 1024 V3" root certificate authority uit Firefox werd verwijderd, omdat ze de huidige eigenaar niet kon vinden.
Zowel VeriSign als RSA lieten in een e-mail weten niet de eigenaar te zijn. Een Root CA zonder geldige eigenaar zou voor allerlei vertrouwensproblemen kunnen zorgen. Iets waar ook Mozilla's Gervase Markham zich zorgen over maakte. "Het gebrek aan transparantie in de bron van toegevoegde roots betekent dat we niet weten of een aanvaller er een eentje extra heeft toegevoegd aan de lijst die ze intern bij Netscape gebruikten en sindsdien mensen voor man-in-the-middle kwetsbaar maakt."
Opmerkelijk genoeg wordt de root in kwestie wel in Apple’s keychain system als legitiem beschouwd, maar niet in die van Microsoft.
Verwarring
Mozilla erkent dat er nodige verwarring over de root store is geweest. "In kort komt het erop neer dat we de RSA Security 1024 V3 root van de lijst verwijderen." De eigenaar heeft inmiddels tegen de ontwikkelaar bevestigd dat die niet meer gebruikt wordt en er geen huidige audits plaatsvinden. "We controleren regelmatig of de audits van roots zijn verlopen of als er geen up to date contact is", zegt Mozilla topman Johnathan Nightingale. Volgens hem is dit nodig om het root programma gezond te houden.
De root in kwestie zou een aantal jaren geleden op verzoek van RSA zijn toegevoegd. Toen Mozilla het bedrijf benaderde om de huidige gegevens van de root te bevestigen, kreeg men geen duidelijk antwoord of het nog wel of niet gebruikt werd. "We verwachten van elke root in ons programma om een bekende en actieve eigenaar te hebben." Aangezien RSA geen duidelijkheid kon verschaffen, heeft men besloten om de root te verwijderen. RSA heeft inmiddels bevestigd dat de root niet langer in gebruik is en verwijderd kan worden.
Wat betreft het toevoegen van de root door Apple en wat die er mee van plan is, is iets wat Apple het beste kan beantwoorden, aldus Nightingale.
Deze posting is gelocked. Reageren is niet meer mogelijk.