Een beveiligingsbedrijf dat apparaten levert waarmee het internetverkeer is af te luisteren, heeft toch met een beveiligingsprobleem te maken zoals het Tor Project ontdekte. Vorige week meldde een gebruiker in Jordanië dat hij bij het bezoeken van Torproject.org een certificaatwaarschuwing kreeg. Het certificaat was uitgegeven door een bedrijf genaamd Cyberoam. Het bedrijf ontwikkelt verschillende Deep Packet Inspection (DPI) apparaten.
Tijdens het onderzoek ontdekten Runa Sandvik en Ben Laurie van het Tor Project een beveiligingslek in alle Cyberoam DPI-apparaten. Alle apparaten bleken hetzelfde CA-certificaat te delen en daardoor ook dezelfde privésleutel. Het is daardoor mogelijk om slachtoffers van een Cyberoam-apparaat met een met willekeurig ander Cyberoam-apparaat af te luisteren.
Ontkenning
Cyberoam ontkende alle aantijgingen: "Cyberoam’s privésleutels zijn niet te achterhalen, zelfs niet door het openen van de machine of het klonen van de hardware en software. Dit elimineert de mogelijkheid om met bestaande certificaten op het apparaat te knoeien", zo liet het bedrijf op de eigen website weten.
Die tekst is inmiddels stilletjes verwijderd. Daarnaast is er een update naar alle apparaten gestuurd die een uniek certificaat voor elk apparaat genereert.
Deze posting is gelocked. Reageren is niet meer mogelijk.