Adobe: Entfernung von Diginotar-Zertifikaten kann dauern
Diginotar-Zertifikate werden von Adobe-Programmen nicht mehr akzeptiert. (Bild: Golem.de)

Adobe

Entfernung von Diginotar-Zertifikaten kann dauern

Ein weiterer großer Softwarehersteller wirft die Diginotar-Root-Zertifikate aus seinem Programm. Das heißt aber nicht, dass die Adobe-Programme das sofort umsetzen. Bestenfalls vergehen zwischen 30 und 90 Tagen, bis das Update ankommt.

Anzeige

Adobe warnt Anwender seiner PDF-Programme vor. In Adobe Reader und Acrobat soll es mehrere als kritisch eingestufte Sicherheitslücken geben. Demzufolge wird Adobe zu seinem ohnehin geplanten Quartalspatchday ein Sicherheitsupdate am 13. September 2011 veröffentlichen. Meist geschieht das durch die Zeitverzögerung erst am Abend in Europa.

Die genauen Probleme nennt Adobe nicht in seinem Security Advisory. Betroffen sind alle noch von Adobe unterstützten PDF-Programme, genauer gesagt die Versionen 8, 9 und 10.

Gleichzeitig hat Adobe angekündigt, die Root-Zertifikate der niederländischen Firma Diginotar zu entfernen. Sie werden aus der Adobe Approved Trust List (AATL) entfernt, die Adobe-PDF-Programme der Version 9 und 10 unterstützen. Wer nicht warten will, kann einer Anleitung folgen, um die Zertifikate selbst zu entfernen. Es liegt nahe, dass Adobe die AATL zusammen mit den Sicherheitsupdates anpasst. Das bedeutet allerdings nicht, dass die aktuellen Daten auch beim Endanwender ankommen.

Die AATL ist für Angriffe auf Certificate Authorities nicht vorbereitet

Laut Adobe aktualisiert sich die AATL der PDF-Programme bestenfalls nur alle 30 bis 90 Tage. Das setzt aber voraus, dass der Anwender ein digital signiertes Dokument öffnet, ein Dokument signiert oder Zugriff auf die Signaturfunktionen nimmt. Wer das nicht tut, der bekommt kein Update der AATL. Für Angriffe auf die Infrastruktur der Certificate Authority ist das zu viel Zeit, die vergeht, um sich zu wehren. Es besteht zumindest die Möglichkeit, dass Adobe mit dem Patch am 13. September 2011 den Umgang mit der AATL verändert. Allerdings sagt die Firma dies nicht in ihrer Ankündigung.

Damit haben zahlreiche Softwareentwickler drastische Konsequenzen aus dem Einbruch gezogen. Unter anderem haben Mozilla, Microsoft und zahlreiche Linux-Distributionen Diginotar die Geschäftsgrundlage genommen. Betriebssystemhersteller Apple hat bisher nicht reagiert.

Nach einem Einbruch bei Diginotar konnten Angreifer über 500 Zertifikate ausstellen, was insbesondere die Niederlande in Bedrängnis brachte. Die Niederlande haben als Konsequenz Diginotar komplett das Vertrauen entzogen und fordern ihre Bürger auf, zu Stift und Papier zu greifen.


sphere 10. Sep 2011

Warum bringen Adobe-Produkte (und nebenbei auch Mozilla-Software) eine eigene Krypto...

elgooG 09. Sep 2011

Gekaperte Zertifikate sind verdammt gefährlich, um so mehr sehe ich es mit sehr viel...

Anglizismus 09. Sep 2011

Der Grund Adobes es nicht zu aktualisieren:

Kommentieren



Anzeige

  1. Testveantwortlicher (m/w) System / Diagnose
    Automotive Safety Technologies GmbH, Gaimersheim
  2. Software-Entwickler Java (m/w)
    CASINO MERKUR-SPIELOTHEK GmbH, Espelkamp
  3. Consultant (m/w) SAP Solution Manager
    Fresenius Netcare GmbH, Bad Homburg
  4. Anwendungsentwickler ABAP (m/w)
    BRUNATA Wärmemesser GmbH & Co. KG, München

 

Detailsuche


Folgen Sie uns
       


  1. Kostenloser Treiber

    Paragon bringt Windows 8 HFS+ bei

  2. Virtuelle Währungen

    Scharfe Regeln für Bitcoin im US-Bundesstaat New York

  3. Filmstreaming

    Netflix bestätigt Deutschlandstart im September

  4. Apple

    iOS 8 Beta 4 mit Bedienungsanleitungs-App veröffentlicht

  5. Hasselblad

    Uralte Kameras mit 50 Megapixeln aufrüsten

  6. Aufgaben per Google-Suchanfrage

    "Kaufe Blumen, wenn ich in San Francisco bin"

  7. Datensicherheit

    Sicherheitsforscher warnt vor Hintertüren in iOS

  8. Türen geöffnet

    Studenten "hacken" Tesla Model S

  9. DLD Women

    Google klagt über zu wenige weibliche Führungskräfte

  10. NAS-Festplatten

    WD Red als schnelle Pro-Version oder mit 6 TByte



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Test Sonic Jump Fever: Höher hüpfen und mehr bezahlen
Test Sonic Jump Fever
Höher hüpfen und mehr bezahlen

Destiny angespielt: Schöne Grüße vom Master Chief
Destiny angespielt
Schöne Grüße vom Master Chief
  1. Bungie Drei Betakeys für Destiny
  2. Activison Destiny ungeschnitten "ab 16" und mit US-Tonspur
  3. Bungie Destiny läuft auch auf der Xbox One in 1080p mit 30 fps

Test Shovel Knight: Hochklassige Schaufelschlacht in 58 Farben
Test Shovel Knight
Hochklassige Schaufelschlacht in 58 Farben
  1. Cabin Magnetisches Ladekabel fürs iPhone
  2. Tango Super PC Der Computer im Smartphone-Format
  3. Areal Betrugsverdacht beim Actionspiel Areal

    •  / 
    Zum Artikel