image

Onderzoekers stelen SSL-sleutel via Heartbleed-bug

dinsdag 15 april 2014, 11:19 door Redactie, 1 reacties

Verschillende onderzoekers zijn erin geslaagd om via de Heartbleed-bug in OpenSSL de privésleutel van een SSL-certificaat van een kwetsbare webserver te stelen. De aanvallen waren onderdeel van een wedstrijd die door content delivery network (CDN) CloudFlare was georganiseerd.

Fedor Indutny was de eerste die erin slaagde om de encryptiesleutel via de Heartbleed-bug buit te maken. Hij had hier 2,5 miljoen verzoeken voor nodig die hij gedurende de dag naar de server stuurde. De tweede onderzoeker die de opdracht succesvol uitvoerde was Ilkka Mattila van NCSC-FI. Mattila had zo'n honderdduizend verzoeken nodig.

Uiteindelijk wisten ook Rubin Xu van de Cambridge Universiteit en beveiligingsonderzoeker Ben Murphy via de bug de privésleutel te stelen. Volgens Nick Sullivan van CloudFlare laten de resultaten het gevaar van de Heartbleed-bug zien. Via de kwetsbaarheid kan een aanvaller vertrouwelijke informatie uit het geheugen van een webserver bemachtigen.

Naast wachtwoorden, cookies en andere gegevens van gebruikers zou het ook om de privésleutel van SSL-certificaten op de server kunnen gaan. Deze sleutel zou vervolgens gebruikt kunnen worden om versleuteld verkeer tussen bezoekers en de website te ontsleutelen. Symantec liet eerder nog weten dat het zeer lastig was om via de bug privésleutels te stelen.

Reacties (1)
15-04-2014, 17:11 door vimes
Er was toch al aangetoond dat dit kan of is dit een verlaat bericht?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.