Simpelt at knække SSL-sikkerhed

Internet Explorer og Konqueror kontrollerer ikke, at SSL-certifikater kommer fra det rigtige website. Det betyder, at bare man har ét ægte SSL-certifikat, kan man udgive sig for hvem som helst.

indhold

En alvorlig fejl i SSL-implementeringen i Internet Explorer og Konqueror gør, at en hacker kan udgive sig for en anden - blot han har et enkelt ægte SSL-certifikat. Det kræver dog, at hackeren også kan overtage selve domænet.

SSL (Secure Sockets Layer) bruges til at sikre websites. Alle betalingsløsninger inklusive Dankort på internet gør brug af teknologien, og det samme gør internet-banker. Når man besøger et SSL-sikret website, får browseren et certifikat af websitet. Det er en slags digital underskrift, der skal sikre, at websitet er det, det giver sig ud for.

Underskriften verificeres undervejs af et eksternt firma som VeriSign, der dermed står som garant for websitet. Websitet og browseren udveksler derefter nøgler, så de kan kryptere den information, der sendes frem og tilbage.

Problemet er, at visse browsere kun kontrollerer, at SSL-certifikatet er ægte - ikke, hvor det kommer fra. Browserne skal se, om websitets adresse (URL) er magen til den, der er i SSL-certifikatet, men det gør de ikke.

Mike Benham fra thoughtcrime.org har fundet fejlen, der betyder, at blot man har et ægte SSL-certifikat, så kan man udgive sig for en anden, og brugerne opdager det ikke, for deres browsere alarmerer ikke.

Man kan faktisk udgive sig for hvem som helst, der bruger SSL. Mike Benham har vist, hvordan man kan snyde og for eksempel udgive sig for Amazon. For at misbruge fejlen, skal hackeren imidlertid også have omdirigeret trafikken fra for eksempel Amazon til sig selv (hijacke domænet). Den del har han ikke gjort, men det har andre hackere før demonstreret er muligt.

Microsofts Internet Explorer 5, 5.5 og 6 er ramt af sikkerhedshullet. Det samme skulle gælde for Konqueror, der bruges i Linux' KDE. Til gengæld skulle Netscape 4.x og Mozilla ikke være ramt.

Annonceindlæg fra SuperOffice

Succesfuld AI-implementering kræver langt mere end teknologien

Hvis offentlige organisationer skal lykkes med AI, skal de først have styr på adoption, datakvalitet og datasuverænitet.

Navnenyt fra it-Danmark

Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
Rethink Cybersecurity Advisory har pr. 1. juli 2026 ansat Michael Nyboe Engelrud som Associeret Partner & Senior Advisor. Han skal især beskæftige sig med spændingsfeltet mellem Informationssikkerhed og ansvarlig AI, Governance, Risk & Compliance og IT Beredskab. Han kommer fra en stilling som Principal Management Consultant hos Devoteam A/S. Han er uddannet AI Navigatør, certificeret i AI Transformation, Crisis Management med fundament i Computer Science. Han har tidligere beskæftiget sig med Ledelse, rådgivning, Databeskyttelse og Digital transformation. Nyt job

Michael Nyboe Engelrud

Rethink Cybersecurity Advisory

Tinne Schjoldan Gyllich, Director, CX & Services (Customer Adoption) hos TDC Erhverv, er pr. 1. juni 2026 forfremmet til Senior Director, Head of Partnerships. Tinne skal fremover især beskæftige sig med at drive strategiske partnerskaber, styrke økosystemet og skabe vækst gennem partnerbaseret omsætning. Forfremmelse
Pinksky har pr. 1. maj 2026 ansat Alexander Skou Henkel, 39 år,  som Rådgivende konsulent. Han skal især beskæftige sig med optimering af forretningsprocesser i Microsoft platformen. Han kommer fra en stilling som IT forretningskonsulent hos Evobis ApS. Han har tidligere beskæftiget sig med forretningsudvikling i Microsoft platformen. Nyt job