Wiadomości

Certyfikaty Digicert wycofane z przeglądarek Mozilli i Microsoftu

4 listopada 2011 11:12,
Antoni Steliński
TAGI: certyfikaty, ssl

Mozilla i Microsoft poinformowały, że wycofują ze swoich przeglądarek wszystkie certyfikaty wydane przez malezyjską firmę Digicert. Decyzje takie podjęto, gdy okazało się, że Digicert wydał 22 certyfikaty zabezpieczone słabymi, 512-bitowymi kluczami i pozbawione odpowiednich rozszerzeń.

Feralne certyfikaty zostały udostępnione w lipcu 2010 za pośrednictwem amerykańskiej firmy Entrust, licencjonowanego dostawcy certyfikatów SSL oraz S/MIME. To właśnie pracownicy tej firmy jako pierwsi zorientowali się, że wydane przez Digicert certyfikaty są niedostatecznie zabezpieczone - wykorzystują zbyt słaby 512-bitowy klucz i są pozbawione niezbędnych rozszerzeń. Entrust natychmiast rozpoczął wycofywanie ich z użytku i przekazał informację producentom przeglądarek, aby mogli usunąć to CA z list zaufanych centrów w swoich aplikacjach.

Przedstawiciele Digicert na razie nie rozmawiają z prasą na temat tego wydarzenia - na stronie firmy umieszczono jednak oświadczenie, z którego wynika, że ma ona wszelkie niezbędne licencje wymagane przez malezyjskie prawo.

Wiadomo już, że proces anulowania certyfikatów wydanych przez Entrust potrwa co najmniej do wtorku (8.11) - firma chce w ten sposób dać użytkownikom wadliwych certyfikatów czas na zastąpienie ich nowymi, spełniającymi wszystkie wymogi bezpieczeństwa.

Wszystkie zakwestionowane przez Entrust certyfikaty wydane zostały lokalnym instytucjom i firmom w Malezji, dlatego też problem dotyczy głównie użytkowników z tego kraju.

Produceni przeglądarek wolą jednak dmuchać na zimne - Mozilla zapowiedziała, że zamierza umieścić na czarnej liście Firefoksa wszystkie certyfikaty wydane przez Digicert (stosowna poprawka zostanie wprowadzona w Firefoksie 8 oraz 3.6.24). To samo zrobi Microsoft - firma planuje wkrótce udostępnić (via Windows Update) aktualizację dla przeglądarki Internet Explorer.

"Na razie nic nie wskazuje na to, że owe certyfikaty zostały wykorzystane do jakichkolwiek niebezpiecznych działań. Ale słabe klucze stanowią poważny problem, ponieważ są podatne na złamanie i to może zostać wykorzystane przez przestępców" - komentuje Jerry Bryant z Microsoftu.

Warto przypomnieć, że to nie pierwszy głośny przypadek zagrożenia związanego z certyfikatami - kilka miesięcy temu okazało się, że przestępcy włamali się do holenderskiej firmy DigiNotar i wykradli z niej kilkaset certyfikatów SSL, które zostały później wykorzystane m.in. do atakowania użytkowników Gmaila.
Ocena:
Twoja ocena:

Komentarze (0)

Reklama

Huawei celuje w rynek biznesowy

Huawei nieustannie rozwija się jako dostawca infrastruktury dla branży telekomunikacyjnej. W tym roku chiński koncern zamierza umocnić swoją pozycję również na rynku rozwiązań Enterprise.


Polecane

Koniec Windows XP początkiem problemów?

Microsoft oficjalnie potwierdził, że za dwa lata definitywnie zakończy się era Windows XP - systemu operacyjnego,...


Spokój i luz administratora

Wymagania wobec pracowników działów IT rosną proporcjonalnie do stopnia rozwoju teleinformatyki. Oczekuje się, że...


04-204 Warszawa ul. Jordanowska 12
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2011 IDG Poland SA