image

"Mozilla en Microsoft moeten Comodo verwijderen"

woensdag 30 maart 2011, 12:03 door Redactie, 15 reacties

De Iraanse Comodo-hacker heeft niet één, maar drie partners van de certificaatuitgever gehackt, waardoor er twijfels over de betrouwbaarheid van Comodo zijn. Onlangs werd bekend dat er via een gehackt partner-account negen SSL-certificaten voor Mozilla, Microsoft, Google, Skype en Yahoo! bij Comodo waren aangevraagd en uitgegeven. Hiermee is het mogelijk, bijvoorbeeld voor een inlichtingendienst of provider, om versleuteld verkeer af te luisteren. De aanval werd een paar dagen nadat Comodo die had toegelicht, door een 21-jarige Iraanse student genaamd "Janam Fadaye Rahbar" opgeëist.

In een nieuw bericht laat Rahbar weten dat hij bij drie Comodo resellers heeft ingebroken, en niet alleen het Italiaanse InstantSSL. De Italiaanse partner kreeg echter de voorkeur omdat het veel meer codes en domeinen had. "Ik dacht dat ze dichter bij Comodo stonden." De aanvallen op de andere twee partners hebben niet tot de uitgifte van valse SSL-certificaten geleid. Wel zijn van deze "registration authorities" de rechten ingetrokken.

Fouten
Op de mozilla-dev-security-policy mailinglist hebben verschillende professionals het helemaal gehad met Comodo, dat vaker bij incidenten betrokken is geraakt. "Comodo heeft verschillende kansen gehad om te laten zien dat ze wilden veranderen", zegt Paul van Brouwershaven van het Nederlandse Networking4All. "Ze hebben keer op keer laten zien dat ze niet de verantwoordelijkheid willen nemen die een CA hoort te hebben."

Volgens de Nederlander is het nu tijd dat Mozilla en Microsoft hun verantwoordelijkheid nemen door Comodo uit hun browsers te verwijderen. Daarbij pleit Van Brouwershaven ook voor een terugroepactie. "Klanten moeten hun geld terugkrijgen voor via Comodo gekochte certificaten en browserleveranciers zoals Mozilla moeten het product terugroepen."

Sinds het incident heeft Comodo beterschap beloofd, maar Van Browserhaven is niet overtuigd. "In het geval van Comodo hebben ze genoeg incidenten gehad om te bewijzen dat ze niet in staat zijn een fatsoenlijke CA te runnen en brengen de gehele internetgemeenschap in gevaar." Ook in 2008 gaf het bedrijf een vals certificaat voor Mozilla uit.

Reacties (15)
30-03-2011, 12:40 door Bitwiper
Als Microsoft de betreffende root certs verwijdert zou je de digitale handtekening onder het programma voor de belastingaangifte niet meer kunnen checken, want http://download.belastingdienst.nl/belastingdienst/apps/win/ib2010_win_setup.exe is ondertekend gebruik makend van een signing certificate gesigneerd door UTN-USERFirst-Object, dezelfde Comodo dochter waar de Comodo hacker vorige week inbrak en zo vervalse certificaten wist te laten ondertekenen...

Waarom de BDienst daar geen certs van Diginotar of "De Staat der Nederlanden" voor gebruikt is me een raadsel, iemand?

Overigens is het risico voor gebruikers van addons.mozilla.org recentelijk toegenomen indien ze hun browser niet op verplicht checken van certificate revocation hebben ingesteld en de laatste patch niet hebben geinstalleerd, want de private key behorend bij het valse addons.mozilla.org certificaat ligt nu ook op straat (zie http://www.mail-archive.com/ubuntu-bugs@lists.ubuntu.com/msg2825436.html).
30-03-2011, 13:24 door Anoniem
gaan ze dan ook alle andere potentieel crappy CA's verwijderen?
30-03-2011, 13:32 door Anoniem
Als ik bij Johan Enschede inbreek en de drukpers meeneem ben ik ook in staat Euro bankbiljetten te drukken, gaan we dan ook de Euro er uit gooien?

Wat een vaag verhaal

HR
30-03-2011, 13:45 door 0101
Hmm, ik dacht al dat ik de naam Comodo eerder had gehoord... https://www.networking4all.com/nl/helpdesk/tools/site+check/comodo/ Ze hebben zeker een reputatie!
30-03-2011, 14:25 door Anoniem
Comodo moet hun partners beter controleren.
Het lijkt er op dat de partners van Comodo het niet zo nou nemen.
Of Comodo hier zelf iets aan kan doen? Het lijkt me wel.
Partners uitkiezen die betrouwbaarder zijn, en eisen stellen aan de systemen die de partners gebruiken.
Als een partner van Comodo een vals certificaat uit geeft, deze direct terugtrekken, partnership afnemen en een check doen op de eerder door de partner uitgegeven certificaten.
30-03-2011, 14:59 door _Peterr
Door Bitwiper: KNIP

Waarom de BDienst daar geen certs van Diginotar of "De Staat der Nederlanden" voor gebruikt is me een raadsel, iemand?
KNIP.

Omdat er onder "De Staat der Nederlanden" geen Code Signing certificaten uitgegeven worden (volgens mij). Alleen persoons- en servicescertficaten.

Maar Comodo staat al langer bekend dat ze het niet zo nauw nemen met de PKI-regels. Dat de BDienst het dan gebruikt is inderdaad minder. Verisign lijkt mij een betere keuze.
30-03-2011, 15:22 door cjkos
Ik begin meer en meer een hekel te krijgen aan dat woord 'moeten'.

Waarom staat er nooit, 'doen er verstandig aan' of een wat meer vrijblijvende suggestie?
We moeten al zoveel dingen.
30-03-2011, 16:48 door Anoniem
*Doet Comodo certs verwijderen uit FF4*
30-03-2011, 16:59 door Anoniem
Door cjkos: Ik begin meer en meer een hekel te krijgen aan dat woord 'moeten'.

Waarom staat er nooit, 'doen er verstandig aan' of een wat meer vrijblijvende suggestie?
We moeten al zoveel dingen.

Er staat 'moeten', omdat anders naive en domme computergebruikers op een kopie van de site van hun bank alle vreemd uitziende formuliertjes gaan invullen, een lege bankrekening overhouden en het vingerwijzen begint. Dus 'moeten' is hier wel op zijn plaats, lijkt me.

Het woord 'moeten' wordt wel wat vaak gebruikt, dat ben ik met je eens. Voornamelijk door politici, overigens.
30-03-2011, 17:11 door Anoniem
Boeien,ik heb toch niks met Comodo?.
Wel gebruik ik firefox,vind ik gewoon prettiger werken dan ie.
Want voor firefox heb je meer plugins beschikbaar dan in ie,en de menu structuur van je faforieten vind ik binnen firefox fijner dan binnen ie.
30-03-2011, 17:33 door Anoniem
Door Anoniem: *Doet Comodo certs verwijderen uit FF4*
*Doet hetzelfde en vraagt zich af waarom ik niet in een klik alle CA's gerelateerd aan Comodo kan selecteren*
30-03-2011, 17:51 door wizzkizz
Ik ben totaal niet verbaasd over het commentaar van Networking4All. Comodo is voor hun een geweldige concurrent die ze waarschijnlijk niet op prijs kunnen kloppen. Naast de FUD-rapportages over webwinkels die ze jaarlijks verspreiden, waarbij ze stellen dat webwinkels met SSL veilig zijn en zonder onveilig, pas dit wel in hun straatje.

Dat Comodo hun partners beter controleert lijkt me wel wenselijk, maar bij andere CA's zal er ook wel eea mis zijn. Je maakt mij niet wijs dat dit alleen bij Comodo kon gebeuren.
30-03-2011, 18:56 door Anoniem
Door wizzkizz: Ik ben totaal niet verbaasd over het commentaar van Networking4All. Comodo is voor hun een geweldige concurrent die ze waarschijnlijk niet op prijs kunnen kloppen. Naast de FUD-rapportages over webwinkels die ze jaarlijks verspreiden, waarbij ze stellen dat webwinkels met SSL veilig zijn en zonder onveilig, pas dit wel in hun straatje.

Dat Comodo hun partners beter controleert lijkt me wel wenselijk, maar bij andere CA's zal er ook wel eea mis zijn. Je maakt mij niet wijs dat dit alleen bij Comodo kon gebeuren.
Klopt deze meneer heeft een langdurige hekel aan Comodo... en als d'r wat te zeuren is duikt ie weer op, dat artikel is van 2008.

Hier schrijft de CTO van Comodo wat ze ondertussen allemaal gedaan hebben:
https://groups.google.com/group/mozilla.dev.security.policy/msg/58aacd037258d3e4

Dat soort posts volgen geef meer duidelijkheid dan het gebrul van een "concurrent" met z'n jaarlijkse SSL promotie.
31-03-2011, 09:58 door Anoniem
Door Anoniem: Boeien,ik heb toch niks met Comodo?.
Wel gebruik ik firefox,vind ik gewoon prettiger werken dan ie.
Want voor firefox heb je meer plugins beschikbaar dan in ie,en de menu structuur van je faforieten vind ik binnen firefox fijner dan binnen ie.

Als je ergens geen verstand van hebt vraag het dan.
Comodo CA is certificaat autoriteit die zorg draagt voor de ondertekening en uitgifte van PKI (Publick Key infrastructure) certificaten, deze worden onder meer gebruikt om een verbinding te beveiligen en om de echtheid (authenticiteit ) van de uitgever te garanderen.

http://nl.wikipedia.org/wiki/Certificaatautoriteit

Comodo maakt ook software als: Firewall software, antispam oplossingen? en security audits.
Maar daar gaat het in dit artikel niet over.
31-03-2011, 14:25 door Anoniem
die van Brouwershaven is nog steeds gefrustreerd omdat Comodo ze alleenrecht in NL hebben geweigerd, en ze eruit hadden gegooid nadat ze nare geintjes gingen uithalen in de pers. Ik neem alles wat hij roept met een ruim blok zout en z'n "onderzoeken" zijn op z'n best twijfelachtig te noemen en hij zou inderdaad maar al te blij zijn met het verdwijnen van Comodo als CA, dan moeten een hoop partijen opeens nieuwe certificaten gaan bestellen, dat vinden ze natuurlijk prachtig bij N4A.

Dit neemt overigens niet weg dat Comodo als de sodemieter z'n shit voor elkaar moet krijgen. Multi-factor authenticatie, meer controles inbouwen en automatiseren wat er te automatiseren valt om menselijke fouten te voorkomen. Misschien doen ze er ook verstandig aan om audits te laten uitvoeren en daar uitgebreide rapportages van uit te brengen om het vertrouwen te herstellen. Maargoed, dat moeten ze lekker zelf weten, ik gebruik toch VeriSign dus zit wel goed (hoop ik.. het is natuurlijk maar de vraag wat er allemaal de doofpot in is verdwenen).

Ik zou me overigens niet zo'n zorgen maken over de Comodo roots in je browser, ga eerst maar 's OCSP verplicht stellen. Dat is een veel ernstiger probleem.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.