Simpelt at knække SSL-sikkerhed

Internet Explorer og Konqueror kontrollerer ikke, at SSL-certifikater kommer fra det rigtige website. Det betyder, at bare man har ét ægte SSL-certifikat, kan man udgive sig for hvem som helst.

indhold

En alvorlig fejl i SSL-implementeringen i Internet Explorer og Konqueror gør, at en hacker kan udgive sig for en anden - blot han har et enkelt ægte SSL-certifikat. Det kræver dog, at hackeren også kan overtage selve domænet.

SSL (Secure Sockets Layer) bruges til at sikre websites. Alle betalingsløsninger inklusive Dankort på internet gør brug af teknologien, og det samme gør internet-banker. Når man besøger et SSL-sikret website, får browseren et certifikat af websitet. Det er en slags digital underskrift, der skal sikre, at websitet er det, det giver sig ud for.

Underskriften verificeres undervejs af et eksternt firma som VeriSign, der dermed står som garant for websitet. Websitet og browseren udveksler derefter nøgler, så de kan kryptere den information, der sendes frem og tilbage.

Problemet er, at visse browsere kun kontrollerer, at SSL-certifikatet er ægte - ikke, hvor det kommer fra. Browserne skal se, om websitets adresse (URL) er magen til den, der er i SSL-certifikatet, men det gør de ikke.

Mike Benham fra thoughtcrime.org har fundet fejlen, der betyder, at blot man har et ægte SSL-certifikat, så kan man udgive sig for en anden, og brugerne opdager det ikke, for deres browsere alarmerer ikke.

Man kan faktisk udgive sig for hvem som helst, der bruger SSL. Mike Benham har vist, hvordan man kan snyde og for eksempel udgive sig for Amazon. For at misbruge fejlen, skal hackeren imidlertid også have omdirigeret trafikken fra for eksempel Amazon til sig selv (hijacke domænet). Den del har han ikke gjort, men det har andre hackere før demonstreret er muligt.

Microsofts Internet Explorer 5, 5.5 og 6 er ramt af sikkerhedshullet. Det samme skulle gælde for Konqueror, der bruges i Linux' KDE. Til gengæld skulle Netscape 4.x og Mozilla ikke være ramt.

Navnenyt fra it-Danmark

netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job
Netip A/S har pr. 1. maj 2026 ansat Michael Schou som Operations Manager ved netIP Aalborg og Aarhus. Han kommer fra en stilling som Senior Director - Head of IT hos BDO. Han har tidligere beskæftiget sig med flere områder indenfor IT-branchen, hvor han bla. også har drevet sin egen IT-virksomhed. Nyt job

Michael Schou

Netip A/S

Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

Nihad Hodzic

Trafikstyrelsen

Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S