image

Nieuwe POODLE-aanval tegen TLS raakt 10% van de servers

dinsdag 9 december 2014, 11:48 door Redactie, 3 reacties

Er is een nieuw probleem in SSL/TLS onthuld waardoor een aanvaller in bepaalde gevallen informatie uit versleutelde verbindingen kan stelen en ongeveer 10% van de servers is kwetsbaar. Het gaat om een aangepaste POODLE (Padding Oracle On Downgraded Legacy Encryption)-aanval tegen TLS. Het oorspronkelijke POODLE-lek in SSL 3.0 werd in oktober van dit jaar door Google onthuld.

Via de kwetsbaarheid kan een aanvaller die zich tussen een gebruiker en het internet bevindt gegevens uit versleutelde verbindingen stelen, zoals sessiecookies. Om de aanval te laten slagen moet een aanvaller de browser van het doelwit op SSL 3.0 laten terugvallen. Als oplossing werd besloten om de ondersteuning van SSL 3.0 te stoppen en het protocol uit browsers te verwijderen en alleen TLS te gebruiken. Iets wat inmiddels door Mozilla in Firefox is gedaan en Google zal binnenkort volgen.

Onderzoekers ontdekten echter dat de POODLE-aanval zo kan worden aangepast dat ook verbindingen die via TLS zijn versleuteld kunnen worden aangevallen. Volgens Adam Langley van Google speelt het probleem onder andere bij loadbalancers van fabrikant F5, die veel op internet worden gebruikt, en apparaten van fabrikant A10, hoewel mogelijk ook de apparatuur van andere fabrikanten kwetsbaar is. Zowel F5 als A10 hebben updates voor het probleem uitgebracht.

Impact

"De impact van dit probleem is vergelijkbaar met die van POODLE, waarbij de aanval iets eenvoudiger is uit te voeren", zegt Ivan Ristic van Qualys. Het is namelijk niet nodig om een doelwit eerst op SSL 3.0 terug te laten vallen. TLS 1.2 werkt prima, aldus de onderzoeker. Hij stelt dat het voornaamste doelwit browsers zijn, omdat de aanvaller JavaScript moet injecteren om de aanval te starten. "Een succesvolle aanval zal ongeveer 256 requests nodig hebben om één cookie te ontdekken, of slechts 4096 requests voor een cookie van 16-karakters. Dat maakt de aanval zeer praktisch", aldus Ristic.

Uit onderzoek van de onderzoeker zou blijken dat ongeveer 10% van de servers kwetsbaar voor de nieuwe POODLE-aanval is. Eerder stelde ook Langley dat hij het probleem op een aantal grote website had aangetroffen, maar noemt geen namen. Beheerders en webmaster kunnen via de SSL Lab test hun website testen. In het geval de website kwetsbaar voor de POODLE-aanval tegen TLS is zal hier specifiek melding van worden gemaakt en krijgt men het advies om de beschikbare update te installeren.

Reacties (3)
09-12-2014, 13:20 door Anoniem
ING, ABN en Rabobank alledrie kwetsbaar
10-12-2014, 09:37 door Anoniem
Inmiddels gefixt bij de ING.
11-12-2014, 12:49 door Anoniem
Rabo ook inmiddels gefixt. ABN AMRO blijft achter.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.