Simpelt at knække SSL-sikkerhed

Internet Explorer og Konqueror kontrollerer ikke, at SSL-certifikater kommer fra det rigtige website. Det betyder, at bare man har ét ægte SSL-certifikat, kan man udgive sig for hvem som helst.

indhold

En alvorlig fejl i SSL-implementeringen i Internet Explorer og Konqueror gør, at en hacker kan udgive sig for en anden - blot han har et enkelt ægte SSL-certifikat. Det kræver dog, at hackeren også kan overtage selve domænet.

SSL (Secure Sockets Layer) bruges til at sikre websites. Alle betalingsløsninger inklusive Dankort på internet gør brug af teknologien, og det samme gør internet-banker. Når man besøger et SSL-sikret website, får browseren et certifikat af websitet. Det er en slags digital underskrift, der skal sikre, at websitet er det, det giver sig ud for.

Underskriften verificeres undervejs af et eksternt firma som VeriSign, der dermed står som garant for websitet. Websitet og browseren udveksler derefter nøgler, så de kan kryptere den information, der sendes frem og tilbage.

Problemet er, at visse browsere kun kontrollerer, at SSL-certifikatet er ægte - ikke, hvor det kommer fra. Browserne skal se, om websitets adresse (URL) er magen til den, der er i SSL-certifikatet, men det gør de ikke.

Mike Benham fra thoughtcrime.org har fundet fejlen, der betyder, at blot man har et ægte SSL-certifikat, så kan man udgive sig for en anden, og brugerne opdager det ikke, for deres browsere alarmerer ikke.

Man kan faktisk udgive sig for hvem som helst, der bruger SSL. Mike Benham har vist, hvordan man kan snyde og for eksempel udgive sig for Amazon. For at misbruge fejlen, skal hackeren imidlertid også have omdirigeret trafikken fra for eksempel Amazon til sig selv (hijacke domænet). Den del har han ikke gjort, men det har andre hackere før demonstreret er muligt.

Microsofts Internet Explorer 5, 5.5 og 6 er ramt af sikkerhedshullet. Det samme skulle gælde for Konqueror, der bruges i Linux' KDE. Til gengæld skulle Netscape 4.x og Mozilla ikke være ramt.

Annonceindlæg fra Pointsharp

Hvordan DKTV gennem automatisering kom i front med deres identitetsstyring

Manuelle og semi-automatiske strategier for identitetsstyring virker - lige indtil nogen beder om dokumentation. For at undgå denne fare har DKTV taget kontrol over sin identitets- og adgangsstrategi.

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. februar 2026 ansat Michael Benner som Senior Solution Architect. Han skal især beskæftige sig med Microsoft Fabric Accelerator Framework herunder videreudvikling af frameworket, kundeimplementeringer og pre-sales opgaver. Han kommer fra en stilling som løsningensarkitekt hos Columbus Data & AI. Han er uddannet Økonomistyring fra Aalborg Universitet. Han har tidligere beskæftiget sig med at være ansat i revisionsbranchen hos PwC Forensic og Deloitte Forensic. Nyt job

Michael Benner

Norriq Danmark A/S

netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job
Markus Dalsgaard Sisseck, Business Developer hos Martinsen Rådgivning & Revision, har pr. 21. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Markus Dalsgaard Sisseck

Martinsen Rådgivning & Revision

Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

Jacob Pontoppidan

Lector ApS