mboost-dp1

unknown

Problemer med Digital Signatur

- , redigeret af peter_m

Sikkerhedsfirmaet Danish Computer Incident Response Team, CIRT, har fundet ud af, at der er et sikkerhedshul i en af de komponenter, TDC’s digitale signatur benytter sig af.

Der er tale om en fejl i en ActiveX-komponent – mere specifikt filen “cenroll.dll”. Fejlen er af ‘buffer overflow’-typen og kan bruges til at afvikle uautoriseret kode på de ramte computere.

TDC har udgivet en fejlrettelse, der kan findes på denne side.





Gå til bund
Gravatar #1 - NFX
5. maj 2006 11:21
Det lyder ikke som noget der rammer andre browsere end IE - har jeg ret? De bruger jo ikke ActiveX, men det undrer mig lidt at TDC alligevel har en patch der kan hentes hvis man ikke bruger IE (og ja, den er så vidt jeg kan se Windows only).
Men det er måske bare en offline patch.
Gravatar #2 - Mort
5. maj 2006 11:22
Kan man overhovedet bruge TDC's digitale signatur i andre browsere end IE hvis den er implementeret som en ActiveX control ?
Gravatar #3 - lollypork
5. maj 2006 11:29
Jeg har i meget lang tid ikke installeret noget digisig, jeg har eksporteret den til en standard pkcs12-fil engang, der kan importeres af Firefox, Thunderbird m.m. Så ikke noget activeX her i hvert fald.

EDIT: Jeg kan godt li første afsnit i den nyhed på comon: "...der kan give onde mennesker på nettet adgang til 650.000 danskernes personlige data." :D :D

Men ja, som jeg tænkte: "En ondsindet person kan misbruge sårbarheden til at afvikle kode igennem hjælpesoftwaren til den digitale signatur. "

Så det er hjælpesoftwaren, selve signaturen fejler intet...
Gravatar #4 - amokk
5. maj 2006 11:59
#2 sæt dig ind i tingene før du spørger, den virker fint i alle moderne browsere og systemer, hvis man blot eksporterer den til PKCS12 format eller hvad det nu hedder....

#3 enig, det er ikke signaturen med TDCs software til IE der er problemet...
Gravatar #5 - dkr
5. maj 2006 12:04
de siger 650.000 brugere, hvormange "aktive" er der så?, jeg har da engang bestilt den, set den og glemt den. står jeg mon så stadig som bruger?
Gravatar #6 - byteeater
5. maj 2006 12:14
#5 det må være brugere som har bestilt og installeret certifikatet (dvs. aktiveret sig).
Gravatar #7 - MadsKaizer
5. maj 2006 12:50
jeg bruger firefox, så alting er vel fint :D

men ellers så tørrer det nok

60.
Gravatar #8 - lorric
5. maj 2006 13:44
#1 og #2
Når man installerer sit certifikat, så kan man vælge mellem at installere en ActiveX (IE only) eller en Java ting til andre browsere. Jeg har nu selv kun prøvet ActiveX tingen.
Gravatar #9 - ronin|
5. maj 2006 13:59
Så kender vi TDC igen, tsk tsk..
Gravatar #10 - scarlac
5. maj 2006 14:10
Jeg tror folk er lidt forvirrede (som jeg selv lidt er) over hvad det her betyder.
Så vidt jeg kan se betyder det ikke at man, ved at bruge sin signatur, udelukkende er sårbar. Man kan sagtens bruge sin signatur via firefox på linux (som jeg gør).
Problemet omhandler deres TILHØRENDE sikkerhedssoftware til windows. Så hvis man ikke benytter denne software mener jeg ikke man kan blive angrebet af "onde mennesker på internettet" som artiklen så fint forklarer det.
Gravatar #11 - amokk
5. maj 2006 14:29
#9 Det er ikke nødvendigt med hverken Java eller ActiveX komponenter for at bruge digital signatur. Du skal blot bruge en browser som understøtter det, hvilket f.eks. Opera og Firefox gør, så slipper du helt for at have noget 3. parts software på din computer.

En digital signatur fungerer i princippet ligesom det certifikat som findes på sidder der kører over HTTPS...
Gravatar #12 - hejboel
5. maj 2006 15:49
#4 got sand in your vagina?
Gravatar #13 - NFX
5. maj 2006 16:58
#11:
Den eneste Java/ActiveX komponent jeg kan huske fra Digital Signatur, er ved oprettelsen, hvor der skulle indtastes nogle ting osv. ActiveX til dem der kan det (IE), et java-interface til resten. ActiveX-delen havde vist noget automatisk installation hvor Java-delen bare havde en guide.
Gravatar #14 - DUdsen
5. maj 2006 17:09
IE activeX usikkehed ja det vidste vi da godt, det er fejl nummer 9999 eller noget i den stil til den platform.

PS det er er et så vidt standard libary og ikke noget TDC har opfundet, og igen er problemet at ingen kan skrive sikker kode med standard værktøjer til IE. og det ser vist ud til at xenroll.dll faktisk er udgivet af microsoft, altså taler vi nok endda om MS officielle SDK.

Hvorfor bliver folk ved med at gå tilbage til en fuser man ved det bras ikke kan bruges sikkerhedsmæssigt forsvarligt.

TDC's signatur er følsom over for de samme ting som andre systemer og hvis det her er en fejl i en standard komponent, betyder det vel at fejlen er eller har været i andre signatur systemer.

Men igen problemet er at IE for gud ved hvilken grad, lider af en eller anden overflow fejl der tilader folk at køre tilfældig kode, formenteligt en fejl baseret i den tåbelige model for ikke sikkerhed der omkranser hele ActiveX plus de andre avancerede IE only features, der er en grund til at win XP SP2 står halvdenen af de avancerede IE ting fra som default.
Gravatar #15 - Hedeby.Net
6. maj 2006 13:18
#4
Hvis man ikke spørg så lære man ikke noget... er det ikke det et forum er til????
Gravatar #16 - mew
6. maj 2006 13:26
Er man i tvivl, kan man teste her side 9.
http://www.cirt.dk/advisories/cirt-43-advisory.pdf
Gravatar #17 - LsV
6. maj 2006 16:17
Jeg synes det er underligt at der endnu ikke er kommet en mail fra TDC, til dem der har digital signatur. Så der må vel stadig sidde en masse der stadig er sårbare.

#5 Utroligt du ikke bruger din signatur. Hvad med skat og sådan noget? Nu kender jeg ikke din alder, så det kan vel også være derfor? :)

Jeg bruger den til voldsomt meget. Min skattemappe et par gange om året. Eboks en del gange om måneden, og da jeg nu står og er igang med at flytte, så er det rigtig dejligt at kunne få lavet det meste af flytningen over nettet. Både til staten (CPR registret), og til kommunerne. Det jeg så synes der er lidt underligt faktisk, det er faktisk hos TDC selv. Hvis man skal flytte internet og telefon, så skal man ikke bruge signaturen, så skal man bare skrive alle sine oplysninger selv. Hvorfor mon de ikk implementere deres eget system hos dem selv.

Det jeg glæder mig lidt til, det er næste gang jeg skal flytte (dvs inden for et års tid) der går turen over øresund til Sverige, hvordan mon det kommer til at foregå, det bliver spændende.

[edit]
#16 - Dejligt link :)
Gravatar #18 - Kadann
6. maj 2006 16:22
#17 -

Jeg har modtaget en mail fra TDC omkring problemet, så mon ikke de er på vej ud til alle?

Man kan vistnok ikke oprette en digital signatur, hvis man bor i udlandet, men har man oprettet en i forvejen, er det ikke noget problem at bruge den. Jeg brugte flittigt min i det halve år, hvor jeg boede i Malmø, uden problemer.
Gravatar #19 - LsV
6. maj 2006 16:26
#18 - Jeg har 2 signaturer, og ingen af dem har jeg fået en mail endnu, men man må da håbe det snart kommer :)

Nej jeg kunne godt tænke mig til at man ikke kan oprette en, men hvad med Sverige, har de noget i samme genre, altså noget ala digital signatur?
Gravatar #20 - Kadann
6. maj 2006 16:46
#19 -

Nu er det vel 1½-2 år siden jeg rykkede derfra, så jeg er ikke ligefrem "mr. current affairs" når det kommer til deres system. :)

Da jeg boede derover var der ikke rigtigt noget der svarede til, men jeg skal ikke kunne udlukke at de har noget nu, da de går ret meget ind for selvbetjening.
Gravatar #21 - Jemt
7. maj 2006 08:53
Som mange af jer skriver, så har det ganske rigtigt ikke meget med den digitale signatur at gøre - det er en fejl i en af Microsofts funktionsbiblioteker, og berører således ikke den digitale signatur på andre platforme. Man burde også være sikret hvis man blot benytter en anden Browser end IE under Windows (hvilket man selvfølgelig gør under alle omstændigheder af sikkerhedsmæssige årsager - Firefox ftw ;)
Gravatar #22 - LsV
7. maj 2006 14:09
#20

Gud er digital signatur, alligevel 1½ - 2 år gammelt. Hold da op tiden går stærkt :)

Jeg mener jeg installerede min signatur med IE, det gjorde jeg ihvertfald med den ene, men jeg synes ikke jeg er kommet til et spørgsmål om at bruge noget ActiveX, jo ved installationen, men jeg mener bare jeg kom direkte til "download PK12" (eller hvad den hedder). Så hvor stort mon problemet er i det hele taget?

Da jeg straks gik ind på linket, så fik jeg af vide min browser var "up-to-date". Er det kun i "ældre" versioner af IE, eller er det i alle? (bruger IE 6.0.2xxx, når jeg selvfølgelig ikke bruger Fx :)
Gravatar #23 - amokk
7. maj 2006 14:14
#22 søg lidt på Digital Signatur i menuen til venstre, den er nok nærmere 3 år gammel
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login