Launch Printer Friendly Page Security TechCenter > Security Advisories > Microsoft-beveiligingsadvies (2641690)

Microsoft-beveiligingsadvies (2641690)

Frauduleuze digitale certificaten kunnen leiden tot vervalsing (spoofing)

Gepubliceerd: | Bijgewerkt:

Versie: 3.0

Algemene informatie

Samenvatting

Microsoft is ervan op de hoogte dat DigiCert Sdn. Bhd, een Maleisische certificeringsinstantie onder Entrust en GTE CyberTrust, 22 certificaten met zwakke 512-bits sleutels heeft uitgebracht. Wanneer deze zwakke coderingssleutels worden gekraakt, kan een aanvaller de certificaten gebruiken om content te vervalsen (spoofen), phishing-aanvallen uit te voeren of man-in-the-middle-aanvallen uit te voeren tegen alle webbrowsergebruikers, inclusief gebruikers van Internet Explorer. Hoewel dit probleem geen beveiligingslek in een Microsoft-product is, treft dit probleem wel alle ondersteunde versies van Microsoft Windows.

DigiCert Sdn. Bhd is niet gelieerd aan het bedrijf DigiCert, Inc. een lid van het Microsoft Root Certificate Program (Microsoft Basiscertificaatprogramma).

Er zijn geen aanwijzingen dat certificaten frauduleus zijn uitgebracht. In plaats daarvan kunnen door cryptografisch zwakke sleutels bepaalde certificaten worden gedupliceerd en op frauduleuze wijze gebruikt.

Microsoft publiceert een update voor alle ondersteunde releases van Microsoft Windows die het vertrouwen in DigiCert Sdn. Bhd. intrekt. De update trekt het vertrouwen in de certificaten van de volgende twee tussenliggende certificeringsinstanties in:

  • Digisign Server ID – (Enrich), gepubliceerd door Entrust.net Certification Authority (2048)
  • Digisign Server ID (Enrich), gepubliceerd door GTE CyberTrust Global Root

Aanbeveling. Microsoft raadt klanten aan deze beveiligingsupdate onmiddellijk toe te passen met updatebeheersoftware of door op updates te controleren met de service Microsoft Update. Raadpleeg de sectie met voorgestelde acties van dit advies voor meer informatie.

Bekende problemen. In Microsoft Knowledge Base-artikel 2641690 worden bekende problemen beschreven die klanten mogelijk ondervinden bij de installatie van deze beveiligingsupdate. In het artikel worden ook de aanbevolen oplossingen voor deze problemen toegelicht.

Details van het advies

Referenties met betrekking tot het probleem

Zie de volgende referenties voor meer informatie over dit probleem:

Meer informatieIdentificatie
In het Microsoft Knowledge Base-artikel2641690 

Software en apparaten waarin dit probleem optreedt

Dit advies betreft de volgende software en apparaten.

Software waarin dit probleem optreedt
Windows XP Service Pack 3
Windows XP Professional x64 Edition Service Pack 2
Windows Server 2003 Service Pack 2
Windows Server 2003 x64 Edition Service Pack 2
Windows Server 2003 met SP2 voor Itanium-systemen
Windows Vista Service Pack 2
Windows Vista x64 Edition Service Pack 2
Windows Server 2008 voor 32-bits systemen Service Pack 2*
Windows Server 2008 voor x64-systemen Service Pack 2*
Windows Server 2008 voor Itanium-systemen Service Pack 2
Windows 7 voor 32-bits systemen en Windows 7 voor 32-bits systemen met Service Pack 1
Windows 7 voor x64-systemen en Windows 7 voor x64-systemen met Service Pack 1
Windows Server 2008 R2 voor x64-systemen en Windows Server 2008 R2 voor x64-systemen met Service Pack 1*
Windows Server 2008 R2 voor Itanium-systemen en Windows Server 2008 R2 voor Itanium-systemen met Service Pack 1

*Treedt op bij Server Core-installatie. Dit beveiligingslek is van toepassing op ondersteunde edities van Windows Server 2008 en Windows Server 2008 R2, zoals is aangegeven, ongeacht of deze zijn geïnstalleerd met de Server Core-installatieoptie. Zie de TechNet-artikelen Managing a Server Core Installation en Servicing a Server Core Installation voor meer informatie over deze installatieoptie. De Server Core-installatieoptie kan niet worden toegepast op bepaalde edities van Windows Server 2008 en Windows Server 2008 R2. Zie hiervoor Server Core-installatieopties vergelijken.

Getroffen apparaten
Windows Mobile 6.x
Windows Phone 7
Windows Phone 7.5

Veelgestelde vragen

Voorgestelde acties

Overige informatie

Microsoft Active Protections Program (MAPP)

Om de beveiliging voor klanten te verbeteren, verstrekt Microsoft bij elke maandelijkse uitgifte van beveiligingsupdates informatie over beveiligingslekken aan de grote producenten van beveiligingsprogramma's. Deze producenten kunnen dan die informatie over beveiligingslekken gebruiken om hun klanten een betere beveiliging te bieden door hun software of apparatuur aan te passen, zoals antivirusprogramma's, inbraakdetectiesystemen voor netwerken of inbraakpreventiesystemen voor hosts. Op de websites van de programmapartners (zie Microsoft Active Protections Program (MAPP)-partners) kunt u nagaan of de leveranciers van beveiligingsprogramma's hun producten steeds aanpassen.

Feedback

Ondersteuning

Uitsluiting van aansprakelijkheid

De informatie in dit advies wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.

Revisies

  • V1.0 (10 november 2011): Advies gepubliceerd.
  • V2.0 (16 november 2011): Herzien om de nieuwe release van de KB2641690-update aan te kondigen. Zie de veelgestelde vragen over de update in dit advies voor meer informatie. Ook is er een koppeling toegevoegd aan Microsoft Knowledge Base-artikel 2641690 onder Bekende problemen in de Samenvatting.
  • V3.0 (19 januari 2012): Herzien om de release aan te kondigen van een update voor Windows Mobile 6.x-, Windows Phone Windows 7- en Windows Phone 7.5-apparaten.