Op deze website gebruiken we cookies om content en advertenties te personaliseren, om functies voor social media te bieden en om ons websiteverkeer te analyseren. Ook delen we informatie over uw gebruik van onze site met onze partners voor social media, adverteren en analyse. Deze partners kunnen deze gegevens combineren met andere informatie die u aan ze heeft verstrekt of die ze hebben verzameld op basis van uw gebruik van hun services. Meer informatie.

Akkoord
abonneren

Superfish 2.0: Dell zet agressieve root-certificaten op laptops

Dell zou root-certificaten op een aantal laptops installeren die standaard-certificaten overschrijven. De root-CA's hebben bovendien allemaal dezelfde priv├ęsleutel, waardoor ze door aanvallers makkelijk te misbruiken zijn. Dat ontdekten een aantal kopers van de nieuwe XPS 15 van het bedrijf.

De root-certificaten werden ontdekt door een gebruik op Reddit, die het probleem aan het licht bracht. Hij ontdekte dat er een certificaat met de naam eDellRoot geïnstalleerd was op de laptop. Ook op Twitter deelden gebruikers hun ervaringen met het certificaat.
 


Frappant is dat niet duidelijk is wat het certificaat precies doet; of het bijvoorbeeld advertenties serveert of juist bepaalde systeemeisen controleert.

 

 

Privésleutel

Wat in ieder geval wél duidelijk is, is dat de privésleutel mét het certificaat wordt meegeleverd, én dat die sleutel voor alle certificaten hetzelfde is. Dat betekent dat gebruikers van zo'n laptop door een man-in-the-middle-aanval makkelijk gespooft kunnen worden, bijvoorbeeld met een certificaat dat internetverkeer naar een eigen server stuurt.

 

 

 

Superfish

De situatie doet veel denken aan die van Lenovo, die begin dit jaar de controversiële Superfish-adware op laptops bleek te plaatsen. Ook toen kwamen gebruikers in gevaar, doordat het certificaat automatisch bestaande security-certificaten overschreef - waardoor gebruikers minder beveiligd waren.

 

 

 

Man-in-the-middle-aanval

De situaties zijn echter niet helemaal vergelijkbaar. Lenovo gebruikte zijn certificaat specifiek om advertenties te serveren, maar het échte probleem van Superfish was dat het bestaande SSL-certificaten overschreef. Dat is bij deze Dell-modellen (waarschijnlijk) niet het geval. Het is niet helemaal duidelijk waar de certificaten wél voor dienen, maar het grote gevaar is vooral dat de privésleutels met certificaten worden meegeleverd en dat het plaatsen van malware daarmee wel heel makkelijk is.

Dell heeft nog geen reactie gegeven.

 

 

Geschreven door: Tijs Hofmans op

Category: Nieuws, Algemeen

Tags: beveiliging, Dell, Security, Root, Superfish, Man-in-the-middle, Ssl, dell xps, dell xps 15, root-certificaat, root ca

Nieuws headlines

Laatste reactie