Overslaan en naar de inhoud gaan

5 miljoen webapparaten gebruiken dezelfde certificaten en sleutels

Dat maakte beveiliger SEC Consult deze week bekend. De Amerikaanse security-dienstverlener meldde vorig jaar november al dat 3,2 miljoen aan het web verbonden apparaten cryptografische sleutels gebruiken die alom bekend zijn. SEC constateert nu dat het er – voor zover bekend – al zeker 4,7 miljoen zijn. Het bedrijf heeft tevens een lijst van 331 HTTPS-servercertificaten geplaatst op Github, inclusief de bijbehorende encryptiesleutels.
Versleuteling
© Shutterstock
Shutterstock

Deze certificaten met sleutels zijn eenvoudig via een scan te achterhalen, geeft SEC aan.

Ook heeft SEC een lijst bekend gemaakt van producten die deze certificaten en sleutels gebruiken.

Gevaarlijk

Het hergebruik van publiekelijk bekende sleutels maakt man-in-the-middle-aanvallen mogelijk, verklaart SEC aan de nieuwsdienst Dark Reading.

Het hergebruik van de sleutels is mogelijk doordat veel leveranciers van embedded producten hardcoded SSH-sleutels en certificaten van HTTPS-servers achterlaten in de apparaten. Dat doen ze om webtoegang tot de apparaten mogelijk te maken en om het gebruik van andere protocollen zoals EAP/802 en FTPS makkelijker te maken. Het probleem is echter dat heel veel verschillende producten dezelfde sleutels en certificaten gebruiken en daardoor relatief makkelijk te misbruiken zijn.

In het onderzoek van november constateerde SEC al dat zo’n 150 servercertificaten gebruikt werden door 3,2 miljoen apparaten. Bijna een miljoen webapparaten werkten nog eens met 80 SSH-sleutels. Zo wordt één certificaat van Multitech in India gebruikt in de firmware van zeker 300.000 apparaten van onder meer Aztech, Bewan, Observa Telecom, NetComm Wireless, ZTE en ZyXEL.

SEC heeft samen met het Amerikaanse CERT/CC vanaf eind vorig jaar leveranciers van de gewraakte producten op de hoogte gesteld. Zij lijken nog weinig patches te hebben doorgevoerd. SEC pleit daarom voor wettelijke regels om hen daartoe te verplichten.

Gerelateerde artikelen
Gerelateerde artikelen

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in