image

GoDaddy trekt 9000 niet gecontroleerde ssl-certificaten in

donderdag 12 januari 2017, 10:05 door Redactie, 3 reacties

Certificaatautoriteit GoDaddy heeft zo'n 9000 ssl-certificaten die het heeft uitgegeven ingetrokken omdat tijdens de uitgifte het domein waarvoor het certificaat was bedoeld niet werd gecontroleerd, zo heeft het bedrijf bekendgemaakt. Volgens GoDaddy gaat het om een bug in het uitgiftesysteem die eind juli vorig jaar werd geïntroduceerd en deze week werd verholpen. In totaal zijn door de programmeerfout ruim 6.000 klanten gedupeerd.

Bij het aanvragen van een certificaat kijkt de certificaatautoriteit of de aanvrager van het certificaat ook de eigenaar van het domein is. Hiervoor wordt er een unieke code naar de eigenaar gestuurd die hij ergens op zijn webserver moet plaatsen. De certificaatautoriteit controleert of deze code aanwezig is en verstrekt vervolgens het certificaat. Door de programmeerfout gaven bepaalde webserverconfiguraties een positief resultaat terug, ook al was de code niet aanwezig.

Na de ontdekking heeft GoDaddy alle 8951 certificaten waarvan de code niet was gecontroleerd ingetrokken. Daardoor kunnen internetgebruikers bij het bezoeken van deze websites een waarschuwing van hun browser krijgen. Voor gedupeerde klanten heeft GoDaddy al een nieuw certificaat aangevraagd. Klanten moeten nog wel op hun GoDaddy-account inloggen en het certificaatproces opnieuw starten en doorlopen. Tevens heeft het bedrijf een rapport over het incident gepubliceerd.

Reacties (3)
12-01-2017, 14:14 door Anoniem
Ik hoop niet dat de overheid hier gebruik van maakt anders zitten we in nuance v3.0

Het blijft toch allemaal zo sterk als de zwakste schakel.

In zo'n geval blijf je met Defense in Depth ook nergens.

Als je dan naar die prijzen van GoD addy kijkt...

Eigenlijk wel raar dat men er zo laat achterkomt. Maar ze pakken het in iedergeval op en lijken nu doortastend bezig.

Maar het is nu wel even goMama..
12-01-2017, 15:39 door Anoniem
Ook waar je iets host is een kwestie van trust en vertrouwen staat de laatste tijd heel erg onder druk.
Dit ook om je niet weet wie wie is online en je hen maar op de mooie blauwe ogen dient te vertrouwen,
dat ze doen wat ze zeggen dat ze doen.

Ja en dan is er nog verschil qua prijs. Het is net als overal in de cloud.
Wil je echt veiligheid op IDF niveau dan betaal je wel twaalf keer meer
als veiligheid tot aan de deur (en dit dient men dan letterlijk in e2e-zin op te vatten).

Soms als bij afraid dot org zijn je sub-domeinen ineens jouw domeinen niet meer.
En ook de vele andere domeinen op hetzelfde IP adres kunnen je blacklistings of andere problemen opleveren.

En omdat heel veel mensen de technische implicaties van e.e.a. niet voldoende kunnen inschatten,
hebben we de situatie, die hebben. Veel security through obscurity.
12-01-2017, 18:34 door Anoniem
Onveiligheid die over veilige verbindingen loopt.
Wie eenmaal het vertrouwen heeft verspeeld, die wint het niet zo een, twee, drie meer terug.

We zien teveel van zulke incidenten de laatste tijd, bulkdiensten tonen eigenlijk nu hun ware gezicht.

"Snuf en snuitje" van het bulk transport via pret certificaten, te gebruiken door 'eef' en 'oneef',
die de spreekwoordelijke kaas verdeelden, zegt het goed Hollandse gezegde.

Certificates for the good, the bad and the ugly - take GoDaddy's!

En waarschijnlijk als toetje nog PHP dat open ligt voor injectie code:
Mogelijk onveilig PHP -> Aktual PHP: 5.7, 5.6, 5.5 (5.4 EOL, 5.3 en 5.2 onveilig)

Beveiligen is een vak, mensen!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.