Abo
  • IT-Karriere:

HTTPS-Verschlüsselung: Noch ein gefährliches Dell-Zertifikat

Offenbar gibt es eine weitere von Dell bereitgestellte Software, die ein Root-Zertifikat samt privatem Schlüssel installiert. Das Tool namens Dell System Detect ist schon früher als Sicherheitsrisiko aufgefallen.

Artikel veröffentlicht am , Hanno Böck
Ein weiteres gefährliches Root-Zertifikat ist auf Dell-Laptops zu finden.
Ein weiteres gefährliches Root-Zertifikat ist auf Dell-Laptops zu finden. (Bild: Dell Inc./ Wikimedia Commons/CC-BY 2.0)

Das Ausmaß der Probleme mit gefährlichen Zertifikaten auf Dell-Laptops ist offenbar noch größer als gedacht. Eine zweite Software mit Namen Dell System Detect liefert ebenfalls ein gefährliches Root-Zertifikat mit, das für Man-in-the-Middle-Angriffe gegen verschlüsselte HTTPS-Verbindungen genutzt werden kann.

Stellenmarkt
  1. operational services GmbH & Co. KG, Frankfurt am Main, Dresden, Berlin
  2. MVV Trading GmbH, Mannheim

Gestern war bekannt geworden, dass auf aktuellen Dell-Laptops unter dem Namen "eDellRoot" ein Root-Zertifikat samt privatem Schlüssel abgelegt ist. Jeder kann dieses Zertifikat extrahieren und anschließend damit nach Belieben Webseitenzertifikate signieren und für Angriffe nutzen.

Dell System Detect mit Root-Zertifikat

Zwischenzeitlich hat Dell auf seinem Firmenblog eine Stellungnahme veröffentlicht und dort eine Anleitung sowie ein Tool zum Entfernen des Zertifikats bereitgestellt. In einem Kommentar unter dem Blogeintrag weist ein Nutzer darauf hin, dass auf seinem XPS-Laptop ein weiteres Zertifikat mit dem Namen DSDTestProvider installiert worden sei.

DSD steht für "Dell System Detect", dieses Tool lässt sich auf der Dell-Webseite herunterladen. Nach einer Testinstallation konnten wir das Zertifikat und den zugehörigen privaten Schlüssel extrahieren. Die Sicherheitsprobleme sind dieselben wie beim ersten Mal: Jeder Angreifer kann damit nach Belieben Zertifikate ausstellen, die vom Browser des Nutzers akzeptiert werden.

Der von uns bereitgestellte Onlinetest ist bereits aktualisiert und prüft nun beide problematische Dell-Zertifikate. Die Anleitung von Dell ist bislang unvollständig und berücksichtigt dieses weitere Zertifikat nicht.

Offenbar ist das nicht das erste Mal, dass Dell System Detect für eine gravierende Sicherheitslücke verantwortlich ist. In einem Blogeintrag berichteten die Entwickler des Antivirenprogramms Malwarebytes im April, dass ältere Versionen von Dell System Detect eine Remote-Code-Execution-Lücke enthielten.

Atheros-Zertifikat und weitere Funde

Von weiteren Funden im Zusammenhang mit dem Dell-Zertifikat berichtet die Firma Duo Security. Auf einigen Dell-Laptops sei ein Zertifikat zum Signieren von Treibern von Atheros gefunden worden. Allerdings sei das Zertifikat schon lange abgelaufen gewesen und dürfte somit aktuell keine Gefahr mehr darstellen. Weiterhin untersuchte Duo Security, ob Zertifikate, die mit dem eDellRoot-Zertifikat signiert wurden, im Internet zu finden seien. Die Forscher fanden zwar keine derartigen Hosts, dafür aber ein weiteres Zertifikat mit demselben Namen, das von 24 Hosts im Internet genutzt werde, darunter ein Scada-System einer Wasserversorgungsanlage. Der Grund hierfür ist bislang unklar.



Anzeige
Hardware-Angebote
  1. 199,90€

Gol D. Ace 24. Nov 2015

Wenn du das Public-Key-Verschlüsselungsverfahren verstehst sollte einiges klarer...


Folgen Sie uns
       


Bose Frames im Test

Die Sonnenbrille Frames von Bose hat integrierte Lautsprecher, die den Träger mit Musik beschallen können. Besonders im Straßenverkehr ist das offene Konzept praktisch.

Bose Frames im Test Video aufrufen
IT-Arbeit: Was fürs Auge
IT-Arbeit
Was fürs Auge

Notebook, Display und Smartphone sind für alle, die in der IT arbeiten, wichtige Werkzeuge. Damit man etwas mit ihnen anfangen kann, ist ein anderes Werkzeug mindestens genauso wichtig: die Augen. Wir geben Tipps, wie man auch als Freiberufler augenschonend arbeiten kann.
Von Björn König

  1. Sysadmin "Man kommt erst ins Spiel, wenn es brennt"
  2. Verdeckte Leiharbeit Wenn die Firma IT-Spezialisten als Fremdpersonal einsetzt
  3. IT-Standorte Wie kann Leipzig Hypezig bleiben?

Hyundai Kona Elektro: Der Ausdauerläufer
Hyundai Kona Elektro
Der Ausdauerläufer

Der Hyundai Kona Elektro begeistert mit Energieeffizienz, Genauigkeit bei der Reichweitenberechnung und umfangreicher technischer Ausstattung. Nur in Sachen Emotionalität und Temperament könnte er etwas nachlegen.
Ein Praxistest von Dirk Kunde

  1. Elektroauto Neuer Chevrolet Bolt fährt 34 km weiter
  2. Elektroauto Porsches Elektroauto Taycan im 24-Stunden-Dauertest
  3. Be emobil Berliner Ladesäulen auf Verbrauchsabrechnung umgestellt

Harmony OS: Die große Luftnummer von Huawei
Harmony OS
Die große Luftnummer von Huawei

Mit viel Medienaufmerksamkeit und großen Versprechungen hat Huawei sein eigenes Betriebssystem Harmony OS vorgestellt. Bei einer näheren Betrachtung bleibt von dem großen Wurf allerdings kaum etwas übrig.
Ein IMHO von Sebastian Grüner


      •  /