Het Zwarte Gat in sterrenstelsel M87 heeft de vorm van een Torus
Beveiligingsonderzoekers hebben enkele gevonden ernstige tekortkomingen in software die het SSL-coderingsprotocol (Secure Sockets Layer) gebruikt om communicatie op internet te beveiligen.
Tijdens de Black Hat-conferentie in Las Vegas onthulden onderzoekers een aantal aanvallen die kunnen worden gebruikt om een compromis te sluiten verkeer tussen websites en browsers.
Door dit type aanval kan een aanvaller wachtwoorden stelen, een on line bankiersessie kapen of zelfs een Firefox-browserupdate uitsturen die kwaadaardige code bevat, aldus de onderzoekers.
[Verder lezen: Hoe malware van uw Windows-pc te verwijderen]De problemen liggen in de manier waarop veel browsers SSL hebben geïmplementeerd, en ook in het openbare X.509-infrastructuurinfrastructuursysteem dat wordt gebruikt om de gebruikte digitale certificaten te beheren door SSL om te bepalen of een website betrouwbaar is.
Een beveiligingsonderzoeker die zichzelf Moxie Marlinspike noemt, toonde een manier om SSL-verkeer te onderscheppen met behulp van wat hij noemt een nul-beëindigingscertificaat. Om zijn aanval te laten werken, moet Marlinspike eerst zijn software op een lokaal netwerk krijgen. Na installatie ontdekt het SSL-verkeer en presenteert zijn nul-beëindigingscertificaat om communicatie tussen de client en de server te onderscheppen. Dit type man-in-the-middle-aanval is niet op te sporen, zei hij.
De aanval van Marlinspike is opmerkelijk vergelijkbaar met een andere veel voorkomende aanval, bekend als een SQL-injectie-aanval, die speciaal vervaardigde gegevens naar het programma stuurt in de hoop deze in de war te brengen iets doen wat het normaal niet zou moeten doen. Hij ontdekte dat als hij certificaten voor zijn eigen internetdomein maakte met null-tekens - vaak weergegeven met een 0 - sommige programma's de certificaten verkeerd interpreteerden.
Dat komt omdat sommige programma's stoppen met het lezen van tekst wanneer ze een nul-teken zien. Dus een certificaat dat is uitgegeven aan www.paypal.com 0.thoughtcrime.org kan worden gelezen als behorend tot www.paypal.com.
Het probleem is wijdverbreid, zei Marlinspike, met gevolgen voor Internet Explorer, VPN (virtual private network) -software, e-mailclients en instant messaging-software en Firefox-versie 3.
Om het nog erger te maken, rapporteerden onderzoekers Dan Kaminsky en Len Sassaman dat ze hadden ontdekt dat een groot aantal webprogramma's afhankelijk is van certificaten die zijn uitgegeven met behulp van een verouderde cryptografische code. technologie genaamd MD2, die lange tijd als onveilig werd beschouwd. MD2 is niet echt gekraakt, maar het kan binnen een paar maanden worden afgebroken door een vastberaden aanvaller, zei Kaminsky.
Het MD2-algoritme werd 13 jaar geleden door VeriSign gebruikt om zichzelf te ondertekenen "een van de kernwortelcertificaten in elke browser op de planeet, "zei Kaminsky.
VeriSign stopte met het ondertekenen van certificaten met MD2 in mei, zei Tim Callan, vice president productmarketing bij VeriSign.
" Een groot aantal websites gebruikt deze root, dus we kunnen het niet echt doden of we breken het web ", zei Kaminsky.
Softwaremakers kunnen hun producten echter vertellen dat ze geen MD2-certificaten mogen vertrouwen; ze kunnen ook hun producten programmeren om niet kwetsbaar te zijn voor de nulbeëindigingsaanval. Tot op heden echter, is Firefox 3.5 de enige browser die het nul-beëindigingsprobleem heeft gepatcht, aldus de onderzoekers.
Dit is de tweede keer in het afgelopen halfjaar dat SSL onder toezicht is gekomen. Eind vorig jaar vonden onderzoekers een manier om een kwaadwillige certificeringsinstantie te maken, die op zijn beurt ongeldige SSL-certificaten kon afgeven die door elke browser zouden worden vertrouwd.
Kaminsky en Sassaman zeggen dat er een aantal problemen zijn in de manier waarop SSL-certificaten worden gebruikt uitgegeven die hen onzeker maken. Alle onderzoekers waren het erover eens dat het x.509-systeem dat wordt gebruikt om SSL-certificaten te beheren, is verouderd en moet worden gerepareerd.
Iomega helpt u bij het klonen van uw systeem - en speelt ook media Bijna twee jaar zijn verstreken sinds Iomega en EMC (bekend van zijn back-up software) zich aansloten en het nieuwste aanbod van Iomega weerspiegelt de huidige focus van het bedrijf op integratie van de hardware en software-ervaring. Iomega's nieuwe v.Clone, hier geïntroduc
Virtualisatiesoftware is natuurlijk niet nieuw en verschillende fabrikanten hebben al eerder geprobeerd zorgen voor virtualisatie op een USB-flashstation. Het verschil hier is dat het een mainstream leverancier van harde schijven is die virtualisatie biedt voor consumenten - en dat doet op iets dat veel groter is dan een schamele flashdrive die nauwelijks je internetfavorieten en e-mail kan verwerken.
We besteden veel tijd aan het doorlezen van sociale netwerksites, maar dat is niet genoeg Dat betekent dat we allemaal sociale vlinders zijn. Het lijkt erop dat e-mail het nieuws van gisteren is geworden. Terwijl het controleren van e-mail vroeger onze belangrijkste reden was om online te gaan, besteden we nu meer van onze online tijd aan het surfen op sociale netwerken, volgens nieuwe nummers van Nielsen. We spenderen 23 procent van onze online tijd aan surfen op sociale netwerken zoals Faceboo
Dat nieuws hoeft mij niet per se te verbazen: ik kan 10 minuten doorbrengen op Facebook en verstrikt raken in de activiteiten van 25 verschillende mensen, terwijl het besteden van diezelfde 10 minuten aan e-mail me in staat zou stellen om veel nutteloze junkmail te verwijderen en misschien een bericht te lezen. Maar als ik echt stop om erover na te denken, houdt Facebook me niet echt beter verbonden met de meeste mensen. Hier zijn vijf redenen waarom.
Een vroege build van Microsoft's grote Windows 8-update is op het web verschenen , vol met handige nieuwe trucs en hints van geweldige inkomende functies. <> Na een overvloed aan geruchten, fluisteringen en missers in vacatures, hebben we nu concretere bewijzen van het gesloten Windows Blue-besturingssysteem van Microsoft: een eerlijke -goedheid lek van een vroege build van het besturingssysteem.
Het lek van "Windows Build 9364" verscheen zondagochtend op torrent- en bestandsdelingssites in de vorm van een 2,6 GB ISO-bestand en het nieuws van het lek brak over het net als een lopend vuurtje na een eerste verschijning op Windows 9 Beta. Hoewel Microsoft geen formele verklaring heeft afgelegd over het lek, is het hands-on ontleed door WinSuperSite en talloze forumbezoekers, en Build 9364 lijkt een 100 procent legitieme (en 100 procent ongeoorloofde) kijk op de toekomst van Windows.