image

Firefox veroorzaakt toch waarschuwing op DigiD.nl

woensdag 31 augustus 2011, 13:29 door Redactie, 9 reacties

Door een fout van Mozilla wordt een certificaat dat DigiD gebruikt niet vertrouwd, waardoor gebruikers een waarschuwing krijgen. De grote browserleveranciers zoals Microsoft, Mozilla en Google hebben het vertrouwen opgezegd in de DigiNotar Root, maar niet in de PKIoverheid-certificaten die onder de Staat der Nederlanden Root door DigiNotar zijn uitgegeven.

"Helaas heeft Mozilla abusievelijk alleen de Staat der Nederlanden Root CA vertrouwd en niet ook de Staat der Nederlanden Root CA – G2", aldus overheidsinstantie Logius in een verklaring. Daarin staat verder dat Mozilla is ingelicht en dat de open source-ontwikkelaar aan een oplossing werkt.

Aanvallers wisten bij DigiNotar in te breken en daar vervolgens 247 certificaten aan te vragen. Tenminste één van deze certificaten werd gebruikt om het Gmail-verkeer van Iraanse internetgebruikers af te tappen. Daarop werd besloten DigiNotar uit Firefox, Internet Explorer en Chrome te verwijderen.

Browser
Inmiddels heeft GovCERT een factsheet online gezet. Daarin worden gebruikers geadviseerd om updates voor browser en besturingssysteem meteen te installeren, om zo de frauduleuze certificaten te blokkeren.

Gebruikers van Internet Explorer zijn extra gewaarschuwd, aangezien de browser bij alle certificaten die door Diginotar zijn uitgegeven een waarschuwing geeft. "Het kan dan gebeuren dat u een waarschuwing krijgt van uw browser, en u dus niet kunt achterhalen of u de website kunt vertrouwen", aldus GovCERT.

Reacties (9)
31-08-2011, 13:47 door Anoniem
Wordt wel veel moeite gestoken in een browser die ze bij de overheid niet MOGEN gebruiken en die voor consumenten amper dan wel helemaal niet ondersteunt wordt.
Koddig..
31-08-2011, 13:56 door Anoniem
Bedenkelijk dat de browser fabrikanten wel DigiNotar er uit gooien, maar Comodo niet. Is Comodo "too big to fail"?
31-08-2011, 14:08 door Anoniem
Gelukkig heeft Opera hier geen last van!
Die checken de certs gewoon elke keer...
http://my.opera.com/securitygroup/blog/2011/08/30/when-certificate-authorities-are-hacked-2
31-08-2011, 14:16 door Anoniem
Dat is geen fout dat is zo als het moet. Geen enkel certificaat van die Digiprutsers zou nog vertrouwd mogen worden. Al helemaal niet als men geen idee heeft wat er allemaal wel of niet buit gemaakt is tijdens de hacks.
Volledig blacklisten die handel.
31-08-2011, 14:22 door Anoniem
Zo te zien word hij weer geaccepteerd
31-08-2011, 15:56 door Anoniem
Door Anoniem: Zo te zien word hij weer geaccepteerd
En dat moet een reden zijn voor kamervragen.
Zint mij en menigeen totaal niet.
Al helemaal niet die code.
Nederland maakt zich belachelijk.
Al moet comodo er ook uit.
31-08-2011, 15:57 door Anoniem
Zelfde als een klein gaslekje niet oplossen omdat er toch geen aansteker in de buurt is....
31-08-2011, 17:17 door Anoniem
Ik hoop dat Mozilla deze certificaten blijft blokkeren.
Alle certificaten uitgegeven door Diginotar zouden revoked moeten worden, aangezien zij niet competent zijn. Het enige waaraan een root CA moet voldoen is betrouwbaarheid. beschamen zij het vetrouwen, dan opdoeken.

De staat der Nederlanden moet maar een andere partner vinden om hun certificaat uit te geven.
01-09-2011, 13:11 door Anoniem
Over het gaslekje:

Ik heb het vermoeden - lees: weet bijna zeker - dat diginotar certificaten intern bij de overheid een meer dan publiek bekend grote rol spelen. DigiId is het laatste van hun zorgen.
Het heeft verschrikkelijk veel impact in het functioneren van alle overheidsdiensten, inclusief alle secties stiekum en de politie. De complete infra is dus gecomprommitteerd. Het lijkt me daarom dat ook de overheid wel beseft dat de hardcoded oplossing van tijdelijke aard moet zijn: dagen eerder dan de gebruikelijke maanden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.