English version: Worth Reading: Certificate Request? Ask Later!
06.10.2009 12:34
Moxie Marlinspike hat sich das Online Certificate Status Protocol (OCSP) näher angeschaut, auf dem die Widerrufsmechanismen für SSL-Zertifikate beruhen. Dabei stellte er fest, dass die Statusmeldungen des OCSP-Servers nicht digital signiert sind. Somit kann ein Man-In-The-Middle die Antwort auf die Anfrage, ob ein Zertifikat noch gültig ist, nachträglich manipulieren. Setzt er den OCSPResponseStatus auf den Wert 3, interpretiert der anfragende Browser das als "Try again Later" und akzeptiert das Zertifikat vorläufig.
Themen-Forum Verschlüsselung