<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Kryptering - Information och nyheter om krypto &#187; ssl</title>
	<atom:link href="http://kryptera.se/t/ssl/feed/" rel="self" type="application/rss+xml" />
	<link>http://kryptera.se</link>
	<description>Senaste nytt om kryptering och krypto</description>
	<lastBuildDate>Thu, 29 Dec 2011 11:16:55 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<atom:link rel="hub" href="http://pubsubhubbub.appspot.com"/><atom:link rel="hub" href="http://superfeedr.com/hubbub"/>	<div id='fb-root'></div>
					<script type='text/javascript'>
						window.fbAsyncInit = function()
						{
							FB.init({appId: null, status: true, cookie: true, xfbml: true});
						};
						(function()
						{
							var e = document.createElement('script'); e.async = true;
							e.src = document.location.protocol + '//connect.facebook.net/sv_SE/all.js';
							document.getElementById('fb-root').appendChild(e);
						}());
					</script>	
						<item>
		<title>Windows 8 lösenord, RC4, Google Wallet och MSB</title>
		<link>http://kryptera.se/windows-8-losenord-rc4-google-wallet-och-msb/</link>
		<comments>http://kryptera.se/windows-8-losenord-rc4-google-wallet-och-msb/#comments</comments>
		<pubDate>Mon, 19 Dec 2011 18:19:39 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[Ciphers]]></category>
		<category><![CDATA[DANE]]></category>
		<category><![CDATA[dnssec]]></category>
		<category><![CDATA[Google Wallet]]></category>
		<category><![CDATA[Moxie Marlinspike]]></category>
		<category><![CDATA[MSB]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Python SSl]]></category>
		<category><![CDATA[rc4]]></category>
		<category><![CDATA[rsa]]></category>
		<category><![CDATA[RSA SecurID]]></category>
		<category><![CDATA[SecurID]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[Windows 8]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=921</guid>
		<description><![CDATA[Vi sammanfattar här några av de nyhterna vi tweetat ut de senaste dagarna: Windows 8 will have picture password sign in http://t.co/GdH4Ku7z Moxie Marlinspike Answers Your Questions http://to.ly/bKLa Python SSL stack doesn&#8217;t support ordering of Ciphers http://t.co/RHaVasiG Google’s mobile payment app (Google Wallet)  fails to encrypt personal data, according to research http://t.co/K6RV41VE What&#8217;s the deal with RC4? http://t.co/3JJYP5bF Klart vilka [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/windows-8-losenord-rc4-google-wallet-och-msb/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/windows-8-losenord-rc4-google-wallet-och-msb/" size="tall" count="true"></div></div><p>Vi sammanfattar här några av de nyhterna vi tweetat ut de senaste dagarna:</p>
<ul>
<li><a href="http://kryptera.se/t/windows-8/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Windows 8">Windows 8</a> will have picture password sign in <a href="http://t.co/GdH4Ku7z" target="_blank">http://t.co/GdH4Ku7z</a></li>
<li>Moxie Marlinspike Answers Your Questions <a title="http://t.co/DTmyotLc" href="http://t.co/DTmyotLc" rel="nofollow" target="_blank" data-expanded-url="http://to.ly/bKLa" data-ultimate-url="http://t.co/DTmyotLc" data-display-url="to.ly/bKLa">http://to.ly/bKLa</a></li>
<li>Python SSL stack doesn&#8217;t support ordering of Ciphers <a href="http://t.co/RHaVasiG" target="_blank">http://t.co/RHaVasiG</a></li>
<li><a href="http://kryptera.se/t/google/" class="st_tag internal_tag" rel="tag" title="Posts tagged with google">Google</a>’s mobile payment app (<a href="http://kryptera.se/t/google-wallet/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Google Wallet">Google Wallet</a>)  fails to encrypt personal data, according to research <a href="http://t.co/K6RV41VE" target="_blank">http://t.co/K6RV41VE</a></li>
<li>What&#8217;s the deal with <a href="http://kryptera.se/t/rc4/" class="st_tag internal_tag" rel="tag" title="Posts tagged with rc4">RC4</a>? <a href="http://t.co/3JJYP5bF" target="_blank">http://t.co/3JJYP5bF</a></li>
<li>Klart vilka kommuner som får medel för <a href="http://kryptera.se/t/dnssec/" class="st_tag internal_tag" rel="tag" title="Posts tagged with dnssec">DNSSEC</a> <a title="https://www.msb.se/sv/Start1/Nyheter-fran-MSB/Nyheter---Informationssakerhet/Klart-vilka-kommuner-som-far-medel-for-DNSSEC" href="http://t.co/JILUjqEe" rel="nofollow" target="_blank" data-expanded-url="http://to.ly/bKxB" data-ultimate-url="https://www.msb.se/sv/Start1/Nyheter-fran-MSB/Nyheter---Informationssakerhet/Klart-vilka-kommuner-som-far-medel-for-DNSSEC" data-display-url="to.ly/bKxB">http://to.ly/bKxB</a> - 86 av 120 kommuner får bidrag av <a href="http://msbs.e" target="_blank">MSB </a>för att inför DNSSEC.</li>
<li><a href="http://kryptera.se/t/rsa-securid/" class="st_tag internal_tag" rel="tag" title="Posts tagged with RSA SecurID">RSA SecurID</a> Software Token for Windows DLL Loading Error Lets Remote Users Execute Arbitrary Code <a title="http://www.doecirc.energy.gov/bulletins/u-063.shtml" href="http://t.co/vLBeY84G" rel="nofollow" target="_blank" data-expanded-url="http://to.ly/bKxy" data-ultimate-url="http://www.doecirc.energy.gov/bulletins/u-063.shtml" data-display-url="to.ly/bKxy">http://to.ly/bKxy</a></li>
<li>GlobalSign concludes investigation of hacker attack <a title="http://www.h-online.com/security/news/item/GlobalSign-concludes-investigation-of-hacker-attack-1396349.html" href="http://t.co/46g2BqEH" rel="nofollow" target="_blank" data-expanded-url="http://www.h-online.com/security/news/item/GlobalSign-concludes-investigation-of-hacker-attack-1396349.html" data-ultimate-url="http://www.h-online.com/security/news/item/GlobalSign-concludes-investigation-of-hacker-attack-1396349.html" data-display-url="h-online.com/security/news/…">http://www.h-online.com/security/news/item/GlobalSign-concludes-investigation-of-hacker-attack-1396349.html</a></li>
<li>Sovereign Keys: A Proposal to Make <a href="http://https.se" target="_blank">HTTPS </a>and Email More Secure <a title="https://www.eff.org/deeplinks/2011/11/sovereign-keys-proposal-make-https-and-email-more-secure" href="http://t.co/4qYZOo65" rel="nofollow" target="_blank" data-expanded-url="http://to.ly/bqio" data-ultimate-url="https://www.eff.org/deeplinks/2011/11/sovereign-keys-proposal-make-https-and-email-more-secure" data-display-url="to.ly/bqio">http://to.ly/bqio</a></li>
<li>Decrypt TrueCrypt Headers <a title="http://www.reddit.com/r/crypto/comments/nepid/decrypt_truecrypt_headers" href="http://t.co/KV2lGHOc" rel="nofollow" target="_blank" data-expanded-url="http://www.reddit.com/r/crypto/comments/nepid/decrypt_truecrypt_headers/" data-ultimate-url="http://www.reddit.com/r/crypto/comments/nepid/decrypt_truecrypt_headers" data-display-url="reddit.com/r/crypto/comme…">http://www.reddit.com/r/crypto/comments/nepid/decrypt_truecrypt_headers/</a></li>
<li>Ett miniseminarium om <a href="http://kryptera.se/t/dane/" class="st_tag internal_tag" rel="tag" title="Posts tagged with DANE">DANE</a> hos .SE med bl.a.<a href="https://twitter.com/jschlyter" target="_blank"> Jakob Schlyter</a> och <a href="https://twitter.com/staffanha" target="_blank">Staffan Hagnell</a> som talare <a href="https://www.iis.se/evenemang/ett-miniseminarium-om-dane" target="_blank">https://www.iis.se/evenemang/ett-miniseminarium-om-dane</a></li>
</ul>
<p>Du följer väl oss på Twitter? <a href="https://twitter.com/kryptera" target="_blank">https://twitter.com/kryptera</a></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/windows-8-losenord-rc4-google-wallet-och-msb/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Moxie Marlinspike pratar om SSL på BlackHat 2011</title>
		<link>http://kryptera.se/moxie-marlinspike-pratar-om-ssl-pa-blackhat-2011/</link>
		<comments>http://kryptera.se/moxie-marlinspike-pratar-om-ssl-pa-blackhat-2011/#comments</comments>
		<pubDate>Mon, 10 Oct 2011 19:40:36 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[blackhat]]></category>
		<category><![CDATA[IT-säkerhetskonferens]]></category>
		<category><![CDATA[Las Vegas]]></category>
		<category><![CDATA[Moxie Marlinspike]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=906</guid>
		<description><![CDATA[Följande video är inspelad från IT-säkerhetskonferensen BlackHat 2011 som går av stapeln i Las Vegas. Moxie pratar heltäckande om SSL och relevanta händelser såsom hacket mot Comodo. Helt klart värd att se! Moxie är även skapare av verktyget sslstrip och har hittat flertalet sårbarheter relaterade till SSL. F&#246;lj oss p&#229; Twitter: http://twitter.com/kryptera<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/moxie-marlinspike-pratar-om-ssl-pa-blackhat-2011/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/moxie-marlinspike-pratar-om-ssl-pa-blackhat-2011/" size="tall" count="true"></div></div><p>Följande video är inspelad från IT-säkerhetskonferensen <a href="http://kryptera.se/t/blackhat/" class="st_tag internal_tag" rel="tag" title="Posts tagged with blackhat">BlackHat</a> 2011 som går av stapeln i <a href="http://kryptera.se/t/las-vegas/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Las Vegas">Las Vegas</a>. Moxie pratar heltäckande om <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a> och relevanta händelser såsom hacket mot <a href="http://kryptera.se/t/comodo/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Comodo">Comodo</a>. Helt klart värd att se! Moxie är även skapare av verktyget <a href="http://www.thoughtcrime.org/software/sslstrip/" target="_blank">sslstrip</a> och har hittat flertalet <a href="http://kryptera.se/t/sarbarheter/" class="st_tag internal_tag" rel="tag" title="Posts tagged with sårbarheter">sårbarheter</a> relaterade till SSL.</p>
<p><iframe width="500" height="369" src="http://www.youtube.com/embed/Z7Wl2FW2TcA" frameborder="0" allowfullscreen></iframe></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/moxie-marlinspike-pratar-om-ssl-pa-blackhat-2011/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>BEAST: Nygammal sårbarhet i SSL</title>
		<link>http://kryptera.se/beast-nygammal-sarbarhet-i-ssl/</link>
		<comments>http://kryptera.se/beast-nygammal-sarbarhet-i-ssl/#comments</comments>
		<pubDate>Tue, 27 Sep 2011 07:09:45 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[Anonymiseringsnätverk]]></category>
		<category><![CDATA[beast]]></category>
		<category><![CDATA[CBC]]></category>
		<category><![CDATA[IT-säkerhetsforskare]]></category>
		<category><![CDATA[Juliano Rizzo]]></category>
		<category><![CDATA[rc4]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[Thai Duong]]></category>
		<category><![CDATA[tor]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=898</guid>
		<description><![CDATA[IT-säkerhetsforskarna Thai Duong och Juliano Rizzo hittade ett nytt sätt att använda en gammal sårbarhet i TLS &#60;= 1.0 där CBC används som går ut på att injicera känd klartext i en krypterad SSL 1.0-session vilket gör att det går att knäcka anslutningen på ca 10 minuter. Detta påverkar ej anonymiseringsnätverket Tor. Samt så påverkar detta ej TLS version [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/beast-nygammal-sarbarhet-i-ssl/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/beast-nygammal-sarbarhet-i-ssl/" size="tall" count="true"></div></div><p>IT-säkerhetsforskarna <a href="http://kryptera.se/t/thai-duong/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Thai Duong">Thai Duong</a> och <a href="http://kryptera.se/t/juliano-rizzo/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Juliano Rizzo">Juliano Rizzo</a> hittade ett nytt sätt att använda en <a href="http://www.mail-archive.com/openssl-dev@openssl.org/msg10664.html" target="_blank">gammal </a>sårbarhet i <a href="http://kryptera.se/t/tls/" class="st_tag internal_tag" rel="tag" title="Posts tagged with tls">TLS</a> &lt;= 1.0 där <a href="http://kryptera.se/t/cbc/" class="st_tag internal_tag" rel="tag" title="Posts tagged with CBC">CBC</a> används som går ut på att injicera känd klartext i en krypterad <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a> 1.0-session vilket gör att det går att knäcka anslutningen på ca 10 minuter.</p>
<p>Detta <a href="https://blog.torproject.org/blog/tor-and-beast-ssl-attack" target="_blank">påverkar ej </a>anonymiseringsnätverket <a href="http://kryptera.se/t/tor/" class="st_tag internal_tag" rel="tag" title="Posts tagged with tor">Tor</a>. Samt så påverkar detta ej TLS version 1.1 men dock används denna version ej i stor utsträckning.</p>
<p>Värt att notera är även att Googles servrar ej påverkas av detta då de använder <a href="http://kryptera.se/t/rc4/" class="st_tag internal_tag" rel="tag" title="Posts tagged with rc4">RC4</a> och inte CBC-läge i sin <a href="http://kryptera.se/t/ssltls/" class="st_tag internal_tag" rel="tag" title="Posts tagged with SSL/TLS">SSL/TLS</a>.</p>
<p>Läs mer hos <a href="http://isc.sans.edu/diary.html?storyid=11635" target="_blank">ISC/SANS</a>, <a href="http://it.slashdot.org/story/11/09/20/1833232/Hackers-Break-Browser-SSLTLS-Encryption" target="_blank">Slashdot</a>, <a href="http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/" target="_blank">The Register</a>, <a href="http://threatpost.com/en_us/blogs/new-attack-breaks-confidentiality-model-ssl-allows-theft-encrypted-cookies-091911" target="_blank">Threatpost</a>.</p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/beast-nygammal-sarbarhet-i-ssl/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>MITM Attack mot Google-användare i Iran</title>
		<link>http://kryptera.se/mitm-attack-mot-google-anvandare-i-iran/</link>
		<comments>http://kryptera.se/mitm-attack-mot-google-anvandare-i-iran/#comments</comments>
		<pubDate>Tue, 30 Aug 2011 08:00:07 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[chrome]]></category>
		<category><![CDATA[DigiNotar]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[google chrome]]></category>
		<category><![CDATA[Iran]]></category>
		<category><![CDATA[man-i-mitten attack]]></category>
		<category><![CDATA[man-in-the-middle]]></category>
		<category><![CDATA[mitm]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=890</guid>
		<description><![CDATA[En användare av webbläsaren Google Chrome har i Iran upptäckt ett felaktigt certifikat för Google-tjänster. Efter ytterligare undersökningar så visade det sig att någon på vägen mellan användaren i Iran och Google genomförde en såkallad man-i-mitten attack (man-in-the-middle /MITM ) mot krypterade anslutningar (https). Att användaren i Iran kunde upptäcka attacken berodde på att Google [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/mitm-attack-mot-google-anvandare-i-iran/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/mitm-attack-mot-google-anvandare-i-iran/" size="tall" count="true"></div></div><p>En användare av webbläsaren Google <a href="http://kryptera.se/t/chrome/" class="st_tag internal_tag" rel="tag" title="Posts tagged with chrome">Chrome</a> har i <a href="http://kryptera.se/t/iran/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Iran">Iran</a> <a href="https://www.google.com/support/forum/p/gmail/thread?tid=2da6158b094b225a&amp;hl=en" target="_blank">upptäckt </a>ett felaktigt <a href="http://kryptera.se/t/certifikat/" class="st_tag internal_tag" rel="tag" title="Posts tagged with certifikat">certifikat</a> för Google-tjänster. Efter ytterligare undersökningar så visade det sig att någon på vägen mellan användaren i Iran och Google genomförde en såkallad man-i-mitten attack (<a href="http://kryptera.se/t/man-in-the-middle/" class="st_tag internal_tag" rel="tag" title="Posts tagged with man-in-the-middle">man-in-the-middle</a> /MITM ) mot krypterade anslutningar (<a href="http://https.se" target="_blank">https</a>).</p>
<p>Att användaren i Iran kunde upptäcka attacken berodde på att Google lagt in fingerprints för dess tjänster hårdkodat i webbläsaren Chrome. Så oavsett om certifikatet ser ut att vara korrekt utfärdat för *.google.com så visas en varning till användaren.</p>
<p>En av bovarna i dramat är företaget <a href="http://kryptera.se/t/diginotar/" class="st_tag internal_tag" rel="tag" title="Posts tagged with DigiNotar">DigiNotar</a> som utfärdat ett certifikat felaktigt. Omfattningen av denna attack är i dagsläget oklar.</p>
<p>Google har gått ut med följande <a href="http://googleonlinesecurity.blogspot.com/2011/08/update-on-attempted-man-in-middle.html" target="_blank">meddelande</a>:</p>
<blockquote><p>Today we received reports of attempted <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a> man-in-the-middle (MITM) attacks against Google users, whereby someone tried to get between them and encrypted Google services. The people affected were primarily located in Iran. The attacker used a fraudulent <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a> certificate issued by DigiNotar, a root certificate authority that should not issue certificates for Google (and has since revoked it).</p>
<p><a href="http://kryptera.se/t/google-chrome/" class="st_tag internal_tag" rel="tag" title="Posts tagged with google chrome">Google Chrome</a> users were protected from this attack because Chrome was able to <a href="http://blog.chromium.org/2011/06/new-chromium-security-features-june.html" target="_blank">detect</a> the fraudulent certificate.</p>
<p>To further protect the safety and privacy of our users, we plan to disable the DigiNotar certificate authority in Chrome while investigations continue. <a href="http://kryptera.se/t/mozilla/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Mozilla">Mozilla</a> also <a href="http://blog.mozilla.com/security/2011/08/29/fraudulent-google-com-certificate/" target="_blank">moved quickly</a> to protect its users. This means that Chrome and <a href="http://kryptera.se/t/firefox/" class="st_tag internal_tag" rel="tag" title="Posts tagged with firefox">Firefox</a> users will receive alerts if they try to visit websites that use DigiNotar certificates.</p>
<p>To help deter unwanted surveillance, we recommend that users, especially those in Iran, keep their web browsers and operating systems up to date and pay attention to web browser security warnings.</p></blockquote>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/mitm-attack-mot-google-anvandare-i-iran/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Felaktig certifikatkontroll  i iPhone iOS</title>
		<link>http://kryptera.se/felaktig-certifikatkontroll-i-iphone-ios/</link>
		<comments>http://kryptera.se/felaktig-certifikatkontroll-i-iphone-ios/#comments</comments>
		<pubDate>Sun, 31 Jul 2011 16:04:38 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[BSI]]></category>
		<category><![CDATA[Federal Office for Information Security]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[iOS]]></category>
		<category><![CDATA[iphone]]></category>
		<category><![CDATA[man-in-the-middle]]></category>
		<category><![CDATA[mitm]]></category>
		<category><![CDATA[Recurity Labs]]></category>
		<category><![CDATA[SpiderLabs]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[sslsniff]]></category>
		<category><![CDATA[tls]]></category>
		<category><![CDATA[TLS/SSL]]></category>
		<category><![CDATA[Trustwave]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=854</guid>
		<description><![CDATA[En allvarlig säkerhetsbugg har upptäckts i Apples mobiltelefon iPhone som använder operativsystemet iOS. Denna typ av attack upptäcktes för nio år sedan och har drabbat exempelvis webbläsaren Internet Explorer tidigare. Denna bugg medger att någon kan göra en aktiv, oupptäckbar MITM (man-in-the-middle) attack mot TLS/SSL-krypterade anslutningar. För detta kan verktyget sslsniff användas som även uppdaterats. [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/felaktig-certifikatkontroll-i-iphone-ios/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/felaktig-certifikatkontroll-i-iphone-ios/" size="tall" count="true"></div></div><p>En allvarlig säkerhetsbugg har upptäckts i Apples mobiltelefon <a href="http://kryptera.se/t/iphone/" class="st_tag internal_tag" rel="tag" title="Posts tagged with iphone">iPhone</a> som använder operativsystemet <a href="http://kryptera.se/t/ios/" class="st_tag internal_tag" rel="tag" title="Posts tagged with iOS">iOS</a>. Denna typ av attack upptäcktes <a href="http://www.thoughtcrime.org/ie-ssl-chain.txt" target="_blank">för nio år sedan</a> och har drabbat exempelvis webbläsaren Internet Explorer tidigare.</p>
<p>Denna bugg medger att någon kan göra en aktiv, oupptäckbar <a href="http://kryptera.se/t/mitm/" class="st_tag internal_tag" rel="tag" title="Posts tagged with mitm">MITM</a> (<a href="http://kryptera.se/t/man-in-the-middle/" class="st_tag internal_tag" rel="tag" title="Posts tagged with man-in-the-middle">man-in-the-middle</a>) attack mot TLS/<a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a>-krypterade anslutningar. För detta kan verktyget <a href="http://blog.thoughtcrime.org/sslsniff-anniversary-edition" target="_blank">sslsniff </a>användas som även uppdaterats.</p>
<p><img class="aligncenter size-medium wp-image-857" title="Apple iOS" src="http://kryptera.se/wp-content/uploads/2011/07/Apple-iOS-300x246.jpg" alt="" width="300" height="246" /></p>
<p>Buggen hittades av <a href="http://twitter.com/#!/teh_gerg/status/95562909635186690" rel="external" target="_blank">Gregor Kopf</a> (<a href="http://kryptera.se/t/recurity-labs/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Recurity Labs">Recurity Labs</a>) samt <a href="http://twitter.com/#!/reaperhulk/status/95578756453908480" rel="external" target="_blank">Paul Kehrer</a> ( <a href="http://kryptera.se/t/trustwave/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Trustwave">Trustwave</a>&#8217;s <a href="http://kryptera.se/t/spiderlabs/" class="st_tag internal_tag" rel="tag" title="Posts tagged with SpiderLabs">SpiderLabs</a>). Recurity Labs har genomfört granskningar av iOS på uppdrag av tyska myndigheten <a href="http://www.bsi.de" target="_blank">Federal Office for Information Security (BSI)</a>.</p>
<p>Mer information finns hos <a href="http://support.apple.com/kb/HT4824" target="_blank">Apple</a>, <a href="http://nakedsecurity.sophos.com/2011/07/26/unpatched-iphonesipads-secure-connections-not-so-secure/" target="_blank">Sophos</a> eller <a href="http://www.h-online.com/security/news/item/iOS-updates-fix-certificate-validation-vulnerability-update-1285524.html" target="_blank">H-Online</a>.</p>
<p><em>Uppdatering: Buggen är så klart fixad av <a href="http://kryptera.se/t/apple/" class="st_tag internal_tag" rel="tag" title="Posts tagged with apple">Apple</a> sedan iOS version 4.3.5 som släpptes för några dagar sedan.</em></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/felaktig-certifikatkontroll-i-iphone-ios/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Snabbare https med SSL False Start</title>
		<link>http://kryptera.se/snabbare-https-med-ssl-false-start/</link>
		<comments>http://kryptera.se/snabbare-https-med-ssl-false-start/#comments</comments>
		<pubDate>Mon, 23 May 2011 19:16:06 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[chrome]]></category>
		<category><![CDATA[False Start]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[google chrome]]></category>
		<category><![CDATA[IETF]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[SSL/TLS]]></category>
		<category><![CDATA[tls]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=778</guid>
		<description><![CDATA[De smarta utvecklarna i Google Chrome teamet har skickat in en draft till IETF som beskriver en metod att snabba upp surfandet på krypterade https-sidor med hjälp av modifiering i SSL/TLS-protokollet. Denna modifiering har fått namnet False Start av Google för att reflektera ändringarna som föreslagits i handskakningen. Googles tester visar på en ökning av [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/snabbare-https-med-ssl-false-start/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/snabbare-https-med-ssl-false-start/" size="tall" count="true"></div></div><p><img class="alignright size-thumbnail wp-image-779" title="Chrome" src="http://kryptera.se/wp-content/uploads/2011/05/Chrome-logo-150x150.png" alt="" width="90" height="90" />De smarta utvecklarna i <a href="http://kryptera.se/t/google/" class="st_tag internal_tag" rel="tag" title="Posts tagged with google">Google</a> <a href="http://kryptera.se/t/chrome/" class="st_tag internal_tag" rel="tag" title="Posts tagged with chrome">Chrome</a> teamet har skickat in en draft till <a href="http://kryptera.se/t/ietf/" class="st_tag internal_tag" rel="tag" title="Posts tagged with IETF">IETF</a> som beskriver en metod att snabba upp surfandet på krypterade <a href="http://kryptera.se/t/https/" class="st_tag internal_tag" rel="tag" title="Posts tagged with https">https</a>-sidor med hjälp av modifiering i <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a>/<a href="http://kryptera.se/t/tls/" class="st_tag internal_tag" rel="tag" title="Posts tagged with tls">TLS</a>-protokollet.</p>
<p>Denna modifiering har fått namnet <a href="http://kryptera.se/t/false-start/" class="st_tag internal_tag" rel="tag" title="Posts tagged with False Start">False Start</a> av Google för att reflektera ändringarna som föreslagits i handskakningen. Googles tester visar på en ökning av hastigheten på upp till 30%.</p>
<p>IETF Draften kan hittas här: <a href="https://tools.ietf.org/html/draft-bmoeller-tls-falsestart-00#page-3">tools.ietf.org/html/draft-bmoeller-tls-falsestart-00</a></p>
<p>Källa: <a href="http://blog.chromium.org/2011/05/ssl-falsestart-performance-results.html" target="_blank">Chrome Blog</a></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/snabbare-https-med-ssl-false-start/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Falska SSL-certifikat utfärdade via Comodo</title>
		<link>http://kryptera.se/falska-ssl-certifikat-utfardade-via-comodo/</link>
		<comments>http://kryptera.se/falska-ssl-certifikat-utfardade-via-comodo/#comments</comments>
		<pubDate>Thu, 24 Mar 2011 14:00:00 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[Comodo]]></category>
		<category><![CDATA[Comodogate]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[Iran]]></category>
		<category><![CDATA[Jacob Appelbaum]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=715</guid>
		<description><![CDATA[SSL-leverantören Comodos återfösäljare RA blev hackade och någon lyckades att utfärda giltiga SSL-certifikat för webbsidor såsom: mail.google.com (GMail) login.live.com (Hotmail etc) www.google.com login.yahoo.com (tre certifikat) login.skype.com addons.mozilla.org (Firefox extensions) &#8221;Global Trustee&#8221; Den som var först att uppmärksamma detta var Jacob Appelbaum som skrev om detta på Tor-bloggen. Sedan dess så har Comodo gått ut med [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/falska-ssl-certifikat-utfardade-via-comodo/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/falska-ssl-certifikat-utfardade-via-comodo/" size="tall" count="true"></div></div><p style="text-align: center;"><img class="aligncenter size-thumbnail wp-image-433" title="key" src="http://kryptera.se/wp-content/uploads/2010/06/key-150x150.png" alt="" width="90" height="90" /></p>
<p><a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a>-leverantören Comodos återfösäljare RA blev hackade och någon lyckades att utfärda giltiga <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a>-<a href="http://kryptera.se/t/certifikat/" class="st_tag internal_tag" rel="tag" title="Posts tagged with certifikat">certifikat</a> för <a href="http://www.f-secure.com/weblog/archives/00002128.html" target="_blank">webbsidor </a>såsom:</p>
<ul>
<li><strong>mail.<a href="http://kryptera.se/t/google/" class="st_tag internal_tag" rel="tag" title="Posts tagged with google">google</a>.com</strong> (GMail)</li>
<li><strong>login.live.com</strong> (Hotmail etc)</li>
<li><strong>www.google.com</strong></li>
<li><strong>login.yahoo.com</strong> (tre certifikat)</li>
<li><strong>login.skype.com</strong></li>
<li><strong>addons.<a href="http://kryptera.se/t/mozilla/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Mozilla">mozilla</a>.org</strong> (<a href="http://kryptera.se/t/firefox/" class="st_tag internal_tag" rel="tag" title="Posts tagged with firefox">Firefox</a> extensions)</li>
<li><strong>&#8221;Global Trustee</strong>&#8221;</li>
</ul>
<p>Den som var <a href="http://www.idg.se/2.1085/1.375957/gmail-och-skype-mal-i-hackarattack" target="_blank">först </a>att uppmärksamma detta var <a href="http://kryptera.se/t/jacob-appelbaum/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Jacob Appelbaum">Jacob Appelbaum</a> som skrev om detta på <a href="http://blog.torproject.org/blog/detecting-certificate-authority-compromises-and-web-browser-collusion" target="_blank">Tor-bloggen</a>. Sedan dess så har <a href="http://kryptera.se/t/comodo/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Comodo">Comodo</a> gått ut med ett uttalande och berättar att attacken bl.a. <a href="http://blogs.comodo.com/it-security/data-security/the-recent-ca-compromise/" target="_blank">spårats </a>till <a href="http://kryptera.se/t/iran/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Iran">Iran</a>.</p>
<p>Huruvida Svenska banker exempelvis kan motstå en attack där angriparen har möjlighet att skapa giltiga certifikat är något som vissa hanterar bra och andra troligtvis mindre bra.</p>
<p>Historien har fått namnet &#8221;<a href="http://kryptera.se/t/comodogate/" class="st_tag internal_tag" rel="tag" title="Posts tagged with Comodogate">Comodogate</a>&#8221;. Comodo lovar även att återkomma med mer tekniska detaljer på dess blogg.</p>
<p><em>Uppdatering: Observera att detta är giltiga SSL-certifikat som utfärdats av en angripare. Titeln på detta blogginlägg kan således vara missvisande.</em></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/falska-ssl-certifikat-utfardade-via-comodo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tvinga https över http</title>
		<link>http://kryptera.se/tvinga-https-over-http/</link>
		<comments>http://kryptera.se/tvinga-https-over-http/#comments</comments>
		<pubDate>Tue, 22 Jun 2010 18:45:20 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[eff]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=445</guid>
		<description><![CDATA[Organisationen EFF har utvecklat ett nytt Firefox-plugin som ser till att du besöker https-versionen av den webbsida du surfar till, om sådan finns. Exempelvis så går Facebook och PayPal att använda via https samt en hel del andra webbsajter. Att tvinga https framför http återfinns även i en ny förslagen standard vid namn Strict Transport [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/tvinga-https-over-http/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/tvinga-https-over-http/" size="tall" count="true"></div></div><p>Organisationen <a href="http://kryptera.se/t/eff/" class="st_tag internal_tag" rel="tag" title="Posts tagged with eff">EFF</a> har <a href="http://www.idg.se/2.1085/1.328716/firefox-modul-sakrar-surfandet">utvecklat </a>ett nytt <a href="http://kryptera.se/t/firefox/" class="st_tag internal_tag" rel="tag" title="Posts tagged with firefox">Firefox</a>-plugin som ser till att du besöker <a href="http://https.se">https</a>-versionen av den webbsida du surfar till, om sådan finns. Exempelvis så går Facebook och PayPal att använda via <a href="http://kryptera.se/t/https/" class="st_tag internal_tag" rel="tag" title="Posts tagged with https">https</a> samt en hel del andra webbsajter. Att tvinga <a href="http://kryptera.se/t/https/" class="st_tag internal_tag" rel="tag" title="Posts tagged with https">https</a> framför http återfinns även i en ny förslagen standard vid namn <a href="https://secure.wikimedia.org/wikipedia/en/wiki/Strict_Transport_Security">Strict Transport Security</a> (STS).</p>
<p>Testa pluginet här:<a href="https://www.eff.org/https-everywhere"> https://www.eff.org/https-everywhere</a></p>
<p><a href="https://www.eff.org/files/https-everywhere-latest.xpi"><img class="aligncenter" title="https" src="https://www.eff.org/files/click-2-https-everywhere.png" alt="" width="266" height="150" /></a></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/tvinga-https-over-http/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Qualys köper SSL Labs</title>
		<link>http://kryptera.se/qualys-koper-ssl-labs/</link>
		<comments>http://kryptera.se/qualys-koper-ssl-labs/#comments</comments>
		<pubDate>Tue, 15 Jun 2010 17:50:51 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[Ivan Ristić]]></category>
		<category><![CDATA[qualys]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[ssl labs]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=428</guid>
		<description><![CDATA[IT-säkerhetsföretaget Qualys som utför sårbarhetsskanningar bl.a över Internet har nu köpt upp Ivan Ristićs projekt SSL Labs. SSL Labs har ett antal intressanta projekt bl.a. ett online-analysverktyg där det går att testa huruvida SSL är rätt konfigurerat eller ej. Vi utförde ett snabbt test och tittade hur det såg ut med SSL-konfigurationen hos de tre [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/qualys-koper-ssl-labs/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/qualys-koper-ssl-labs/" size="tall" count="true"></div></div><p>IT-säkerhetsföretaget <a href="http://www.qualys.com">Qualys </a>som utför sårbarhetsskanningar bl.a över Internet har nu köpt upp Ivan  Ristićs projekt <a href="https://www.ssllabs.com/">SSL Labs</a>. <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a> Labs har ett antal intressanta projekt bl.a. ett online-analysverktyg där det går att testa huruvida <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a> är rätt konfigurerat eller ej. Vi utförde ett snabbt test och tittade hur det såg ut med <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a>-konfigurationen hos de tre största bankerna SwedBank, Nordea samt SEB:</p>
<h3>Swedbank</h3>
<p>Rapporten för Swedbank:s SSL-sida <a href="https://internetbank.swedbank.se">https://internetbank.swedbank.se</a> hittas <a href="https://www.ssllabs.com/ssldb/analyze.html?d=internetbank.swedbank.se">här</a>.</p>
<p>SwedBank fick ett betyg på 88 av 100 vilket är godkänt. Krypteringsalgoritmer som SwedBank stödjer:</p>
<table>
<thead>
<tr>
<td colspan="3">Cipher Suites</td>
</tr>
</thead>
<tbody>
<tr>
<td><a href="http://kryptera.se/t/tls/" class="st_tag internal_tag" rel="tag" title="Posts tagged with tls">TLS</a>_<a href="http://kryptera.se/t/rsa/" class="st_tag internal_tag" rel="tag" title="Posts tagged with rsa">RSA</a>_WITH_<a href="http://kryptera.se/t/rc4/" class="st_tag internal_tag" rel="tag" title="Posts tagged with rc4">RC4</a>_128_<a href="http://kryptera.se/t/md5/" class="st_tag internal_tag" rel="tag" title="Posts tagged with md5">MD5</a> <code>(0x4)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_RSA_WITH_RC4_128_SHA <code>(0x5)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_RSA_WITH_AES_128_<a href="http://kryptera.se/t/cbc/" class="st_tag internal_tag" rel="tag" title="Posts tagged with CBC">CBC</a>_SHA <code>(0x2f)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_RSA_WITH_3DES_EDE_CBC_SHA <code>(0xa)</code></td>
<td>168</td>
</tr>
<tr>
<td>TLS_RSA_WITH_AES_256_CBC_SHA <code>(0x35)</code></td>
<td>256</td>
</tr>
</tbody>
</table>
<h3>Nordea</h3>
<p>Tittar vi på Nordea så ser det lite sämre ut där poängen 76 uppnås med ett <strong>icke godkänt</strong>. Detta pga att <a href="http://blog.ivanristic.com/2009/11/not-just-csrf-ssl-authentication-gap-used-for-credentials-theft.html">SSL renegotiation</a> tillåts. Se rapporten <a href="https://www.ssllabs.com/ssldb/analyze.html?d=internetbanken.privat.nordea.se">här</a>. Och de algoritmer som tillåts kan man fundera lite över:</p>
<table>
<thead>
<tr>
<td colspan="3">Cipher Suites</td>
</tr>
</thead>
<tbody>
<tr>
<td><span style="color: #f88017;"><strong>TLS_RSA_WITH_DES_CBC_SHA  <code>(0x9)</code> <em><code>WEAK</code></em></strong></span></td>
<td><span style="color: #f88017;"><strong>56</strong></span></td>
</tr>
<tr>
<td>TLS_RSA_WITH_RC4_128_MD5 <code>(0x4)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_RSA_WITH_RC4_128_SHA <code>(0x5)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA <code>(0xc004)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA <code>(0xc009)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_RSA_WITH_3DES_EDE_CBC_SHA <code>(0xa)</code></td>
<td>168</td>
</tr>
<tr>
<td>TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA <code>(0xc005)</code></td>
<td>256</td>
</tr>
<tr>
<td>TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA <code>(0xc00a)</code></td>
<td>256</td>
</tr>
</tbody>
</table>
<h3>SEB</h3>
<p>SEB hamnade på andraplats med sina 85 poäng snäppet efter SwedBank eftersom de stödjer <a href="http://blog.ivanristic.com/2009/11/not-just-csrf-ssl-authentication-gap-used-for-credentials-theft.html">SSL renegotiation</a>, de blev dock ändå godkända. Rapporten för SEB finns <a href="https://www.ssllabs.com/ssldb/analyze.html?d=swp2.vv.sebank.se">här</a>.</p>
<table>
<tbody>
<tr>
<td>TLS_RSA_WITH_RC4_128_MD5 <code>(0x4)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_RSA_WITH_RC4_128_SHA <code>(0x5)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_RSA_WITH_AES_128_CBC_SHA <code>(0x2f)</code></td>
<td>128</td>
</tr>
<tr>
<td>TLS_RSA_WITH_3DES_EDE_CBC_SHA <code>(0xa)</code></td>
<td>168</td>
</tr>
<tr>
<td>TLS_RSA_WITH_AES_256_CBC_SHA <code>(0x35)</code></td>
<td>256</td>
</tr>
</tbody>
</table>
<p>Hur ser det ut på ditt företag/organisation? Testa!</p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/qualys-koper-ssl-labs/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Google nu tillgängligt över https</title>
		<link>http://kryptera.se/google-nu-tillgangligt-over-https/</link>
		<comments>http://kryptera.se/google-nu-tillgangligt-over-https/#comments</comments>
		<pubDate>Sat, 22 May 2010 16:30:19 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=390</guid>
		<description><![CDATA[Nu har Google slagit på SSL så det är möjligt att använda dess primära söktjänst över https. Adressen som gäller är följande: https://www.google.com F&#246;lj oss p&#229; Twitter: http://twitter.com/kryptera<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/google-nu-tillgangligt-over-https/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/google-nu-tillgangligt-over-https/" size="tall" count="true"></div></div><p>Nu har <a href="http://kryptera.se/t/google/" class="st_tag internal_tag" rel="tag" title="Posts tagged with google">Google</a> slagit på <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a> så det är möjligt att använda dess primära söktjänst över <a href="http://kryptera.se/t/https/" class="st_tag internal_tag" rel="tag" title="Posts tagged with https">https</a>. Adressen som gäller är följande:</p>
<h1 style="text-align: center;"><a href="https://www.google.com">https://www.google.com</a></h1>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/google-nu-tillgangligt-over-https/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenSSL säkerhetsuppdatering</title>
		<link>http://kryptera.se/openssl-sakerhetsuppdatering/</link>
		<comments>http://kryptera.se/openssl-sakerhetsuppdatering/#comments</comments>
		<pubDate>Wed, 24 Mar 2010 20:18:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=349</guid>
		<description><![CDATA[En ny version av det populära krypteringsbiblioteket OpenSSL finns nu ute. Denna version åtgärdar ett säkerhetsproblem som identifierats: &#8221;Record of death&#8221; vulnerability in OpenSSL 0.9.8f through 0.9.8m ================================================================ In TLS connections, certain incorrectly formatted records can cause an OpenSSL client or server to crash  due to a read attempt at NULL. Affected versions depend on [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/openssl-sakerhetsuppdatering/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/openssl-sakerhetsuppdatering/" size="tall" count="true"></div></div><p>En ny version av det populära krypteringsbiblioteket <a href="/t/openssl">OpenSSL </a>finns nu ute. Denna version åtgärdar ett säkerhetsproblem som identifierats:</p>
<blockquote>
<p style="text-align: left;">&#8221;Record of death&#8221; vulnerability in <a href="http://kryptera.se/t/openssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with openssl">OpenSSL</a> 0.9.8f through 0.9.8m<br />
================================================================</p>
<p>In <a href="http://kryptera.se/t/tls/" class="st_tag internal_tag" rel="tag" title="Posts tagged with tls">TLS</a> connections, certain incorrectly formatted records can cause an OpenSSL client or server to crash  due to a read attempt at NULL.</p>
<p>Affected versions depend on the C compiler used with OpenSSL:</p>
<p>- If &#8216;short&#8217; is a 16-bit integer, this issue applies only to OpenSSL 0.9.8m.<br />
- Otherwise, this issue applies to OpenSSL 0.9.8f through 0.9.8m.</p>
<p>Users of OpenSSL should update to the OpenSSL 0.9.8n release, which contains a patch to correct this issue.  If upgrading is not immediately possible, the source code patch provided in this advisory should be  applied.</p>
<p>Bodo Moeller and Adam Langley (<a href="http://kryptera.se/t/google/" class="st_tag internal_tag" rel="tag" title="Posts tagged with google">Google</a>) have identified the vulnerability and prepared the fix.</p>
</blockquote>
<p><a href="/t/openssl">OpenSSL </a>finns som vanligt att ladda ner på <a href="http://openssl.org/">openssl.org</a></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/openssl-sakerhetsuppdatering/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenSSL version 0.9.8m släppt</title>
		<link>http://kryptera.se/openssl-version-0-9-8m-slappt/</link>
		<comments>http://kryptera.se/openssl-version-0-9-8m-slappt/#comments</comments>
		<pubDate>Fri, 26 Feb 2010 15:37:05 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[RFC5746]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[tls]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=342</guid>
		<description><![CDATA[En ny version av OpenSSL finns nu ute som åtgärdar den senaste SSL/TLS-buggen genom att implementera RFC5746. OpenSSL kan som vanligt laddas hem här: http://www.openssl.org/source/ F&#246;lj oss p&#229; Twitter: http://twitter.com/kryptera<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/openssl-version-0-9-8m-slappt/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/openssl-version-0-9-8m-slappt/" size="tall" count="true"></div></div><p>En ny version av <a href="http://kryptera.se/t/openssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with openssl">OpenSSL</a> finns nu ute som åtgärdar den <a href="http://it.slashdot.org/firehose.pl?op=view&amp;type=story&amp;sid=09/11/05/144252">senaste SSL/TLS-buggen</a> genom att implementera <a href="http://tools.ietf.org/html/rfc5746">RFC5746</a>.</p>
<p>OpenSSL kan som vanligt laddas hem här:</p>
<p><a href="http://www.openssl.org/source/">http://www.openssl.org/source/</a></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/openssl-version-0-9-8m-slappt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ny allvarlig brist i SSL/TLS-protokollet</title>
		<link>http://kryptera.se/ny-allvarlig-brist-i-ssltls-protokollet/</link>
		<comments>http://kryptera.se/ny-allvarlig-brist-i-ssltls-protokollet/#comments</comments>
		<pubDate>Fri, 06 Nov 2009 16:53:35 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[ben laurie]]></category>
		<category><![CDATA[sårbarheter]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[tls]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=279</guid>
		<description><![CDATA[SSL/TLS står för mycket stor del av den krypterade trafiken på Internet i dagsläget och används av exempelvis banker över hela världen. Nu har två personer vid namn Marsh Ray samt Steve Dispensa på företaget PhoneFactor hittat en sårbarhet som gör det möjligt att injicera godtyckligt innehåll i början av en SSL/TLS-överföring. Se dokumentet som [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/ny-allvarlig-brist-i-ssltls-protokollet/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/ny-allvarlig-brist-i-ssltls-protokollet/" size="tall" count="true"></div></div><p><img class="alignleft" title="ssl" src="http://security.resist.ca/images/safe.gif" alt="" width="38" height="37" /><a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a>/<a href="/t/tls">TLS </a>står för mycket stor del av den krypterade trafiken på Internet i dagsläget och används av exempelvis banker över hela världen.</p>
<p>Nu har två personer vid namn Marsh Ray samt Steve Dispensa på företaget PhoneFactor hittat en sårbarhet som gör det möjligt att injicera godtyckligt innehåll i början av en <a href="/t/ssl">SSL/TLS</a>-överföring.</p>
<p>Se dokumentet som beskriver attacken här:</p>
<p><a href="/Renegotiating TLS.pdf">Renegotiating TLS.pdf</a></p>
<p>Bloggare som skriver om detta: <a href="http://extendedsubset.com/?p=8">Extended subset</a>, <a href="http://www.links.org/?p=780">Ben Laurie</a> (har även skapat en fix).</p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/ny-allvarlig-brist-i-ssltls-protokollet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Google Wave Kryptering #2</title>
		<link>http://kryptera.se/google-wave-kryptering-2/</link>
		<comments>http://kryptera.se/google-wave-kryptering-2/#comments</comments>
		<pubDate>Thu, 05 Nov 2009 09:47:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[google wave]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[tls]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=277</guid>
		<description><![CDATA[I en kommentar av en av våra läsare med alias EDBM fick vi följande förklarande gällande den kryptering som Google Wave använder: TLS/SSL har två funktioner: Autentisering (i första hand av servern) och kryptering, där serverautentisering är obligatoriskt men kryptering är valbart genom val av ”TLS cipher”, där man kan välja bort kryptering om man [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/google-wave-kryptering-2/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/google-wave-kryptering-2/" size="tall" count="true"></div></div><p>I en kommentar av en av våra läsare med alias <cite>EDBM </cite>fick vi följande förklarande gällande den kryptering som <a href="/t/google-wave">Google Wave</a> använder:</p>
<blockquote><p><a href="http://kryptera.se/t/tls/" class="st_tag internal_tag" rel="tag" title="Posts tagged with tls">TLS</a>/<a href="/t/ssl">SSL </a>har två funktioner: Autentisering (i första hand av servern) och kryptering, där serverautentisering är obligatoriskt men kryptering är valbart genom val av ”<a href="/t/tls">TLS </a>cipher”, där man kan välja bort kryptering om man vill, vilket skulle kunna vara vad man gör om man väljer ”Optional”.</p>
<p>Formuleringen har ingenting alls att göra med om certifikatet är ”självsignerat”. Termen ”självsignerat <a href="http://kryptera.se/t/certifikat/" class="st_tag internal_tag" rel="tag" title="Posts tagged with certifikat">certifikat</a>” är för övrigt missvisande, det man menar är egentligen att servercertifikatet inte är certifierat en välkänd CA utan bara ett ad hoc-<a href="http://kryptera.se/t/certifikat/" class="st_tag internal_tag" rel="tag" title="Posts tagged with certifikat">certifikat</a> som man själv har utfärdat.</p></blockquote>
<p>Se orginalinlägget: <a href="http://kryptera.se/google-wave-kryptering/">kryptera.se/google-wave-kryptering</a></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/google-wave-kryptering-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>stunnel 4.27</title>
		<link>http://kryptera.se/stunnel/</link>
		<comments>http://kryptera.se/stunnel/#comments</comments>
		<pubDate>Thu, 16 Apr 2009 10:55:42 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[stunnel]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=152</guid>
		<description><![CDATA[En ny version av stunnel finns nu ute (används flitigt av många anonymiseringstjänster): Version 4.27, 2009.04.16 Nya funktioner  - Win32 DLL:er för OpenSSL 0.9.8k.  - FIPS support uppdaterad för openssl-fips 1.2.  - Ny strategi för failover när flera mål används  - pgsql protokoll-handskakning av Marko Kreen &#60;markokr@gmail.com&#62;.  - Uppdaterad INSTALL.W32 fil. Buggfixar  - Libwrap hjälpprocess [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/stunnel/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/stunnel/" size="tall" count="true"></div></div><p><img class="alignleft size-full wp-image-156" title="stunnel" src="http://kryptera.se/wp-content/uploads/2009/04/stunnel.png" alt="stunnel" width="48" height="48" />En ny version av <strong><a href="http://kryptera.se/t/stunnel/" class="st_tag internal_tag" rel="tag" title="Posts tagged with stunnel">stunnel</a> </strong>finns nu ute (används flitigt av många <a href="http://kryptera.se/anonymiseringstjanster/">anonymiseringstjänster</a>):</p>
<p><strong>Version 4.27, 2009.04.16</strong></p>
<ul>
<li>Nya funktioner</li>
</ul>
<p> - Win32 DLL:er för <a href="http://kryptera.se/t/openssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with openssl">OpenSSL</a> 0.9.8k.<br />
 - FIPS support uppdaterad för openssl-fips 1.2.<br />
 - Ny strategi för failover när flera mål används<br />
 - pgsql protokoll-handskakning av Marko Kreen &lt;<a href="mailto:markokr@gmail.com" target="_blank">markokr@gmail.com</a>&gt;.<br />
 - Uppdaterad INSTALL.W32 fil.</p>
<ul>
<li>Buggfixar</li>
</ul>
<p> - Libwrap hjälpprocess fixad att stänga<br />
   input/output/error file descriptors.<br />
 - OS2 kompileringsfixar (använder någon verkligen OS2 längre?).<br />
 - WCE fixar av Pierre Delaage &lt;<a href="mailto:delaage.pierre@free.fr" target="_blank">delaage.pierre@free.fr</a>&gt;.</p>
<ul>
<li>Ladda hem stunnel</li>
</ul>
<p><a href="ftp://stunnel.mirt.net/stunnel/stunnel-4.27-installer.exe">ftp://stunnel.mirt.net/stunnel/stunnel-4.27-installer.exe</a></p>
<p><a href="ftp://stunnel.mirt.net/stunnel/stunnel-4.27.tar.gz">ftp://stunnel.mirt.net/stunnel/stunnel-4.27.tar.gz</a></p>
<p>SHA-1 checksumma för stunnel-4.27.tar.gz är:<br />
2daf52fb0906de9fc5bd6a270e620e9316034fd4</p>
<p>För mer info se <a href="http://stunnel.mirt.net/">http://stunnel.mirt.net/</a></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/stunnel/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress.com och SSL</title>
		<link>http://kryptera.se/wordpresscom-och-ssl/</link>
		<comments>http://kryptera.se/wordpresscom-och-ssl/#comments</comments>
		<pubDate>Sat, 14 Mar 2009 23:46:56 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[wireshark]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=122</guid>
		<description><![CDATA[Nate Lawson  som bloggar på http://rdist.root.org/ har uppmärksammat att WordPress.com inte använder SSL session resumption vilket gör att de måste räkna om nycklarna (2048-bit RSA decryption) för varje liten bit som går över linjen. Så här ser det ut i nätverkssniffern Wireshark: F&#246;lj oss p&#229; Twitter: http://twitter.com/kryptera<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/wordpresscom-och-ssl/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/wordpresscom-och-ssl/" size="tall" count="true"></div></div><p>Nate Lawson  som bloggar på <a href="http://rdist.root.org/">http://rdist.root.org/</a> har uppmärksammat att <a href="http://kryptera.se/t/wordpress/" class="st_tag internal_tag" rel="tag" title="Posts tagged with wordpress">WordPress</a>.com inte använder <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a> session resumption vilket gör att de måste räkna om nycklarna (2048-bit <a href="http://kryptera.se/t/rsa/" class="st_tag internal_tag" rel="tag" title="Posts tagged with rsa">RSA</a> decryption) för varje liten bit som går över linjen.</p>
<p>Så här ser det ut i nätverkssniffern <a href="http://www.wireshark.org/">Wireshark</a>:</p>
<p><img class="aligncenter" src="http://rdist.files.wordpress.com/2009/03/wp_ssl1.png?w=300&amp;h=171" alt="" width="300" height="171" /></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/wordpresscom-och-ssl/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>OpenSSL version 0.9.8j släppt</title>
		<link>http://kryptera.se/openssl-version-098j-slappt/</link>
		<comments>http://kryptera.se/openssl-version-098j-slappt/#comments</comments>
		<pubDate>Wed, 07 Jan 2009 21:49:39 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=102</guid>
		<description><![CDATA[En ny version av OpenSSL finns nu ute att tanka hem från openssl.org som innehåller en mycket viktig säkerhetsfix: Several functions inside OpenSSL incorrectly checked the result after calling the EVP_VerifyFinal function, allowing a malformed signature to be treated as a good signature rather than as an error. This issue affected the signature checks on [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/openssl-version-098j-slappt/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/openssl-version-098j-slappt/" size="tall" count="true"></div></div><p>En ny version av <a href="http://kryptera.se/t/openssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with openssl">OpenSSL</a> finns nu ute att tanka hem från <a href="http://openssl.org">openssl.org</a> som innehåller en mycket viktig säkerhetsfix:</p>
<pre>Several functions inside OpenSSL incorrectly checked the result after
calling the EVP_VerifyFinal function, allowing a malformed signature
to be treated as a good signature rather than as an error.  This issue
affected the signature checks on DSA and ECDSA keys used with
<a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a>/<a href="http://kryptera.se/t/tls/" class="st_tag internal_tag" rel="tag" title="Posts tagged with tls">TLS</a>.</pre>
<p>Läs den fullständiga varningen: <a href="http://openssl.org/news/secadv_20090107.txt  ">openssl.org/news/secadv_20090107.txt</a></p>
<p>Intressant att notera är även att det är <a href="http://www.google.com/corporate/security.html">Googles säkerhetsteam</a> som hittat denna säkerhetsbugg.</p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/openssl-version-098j-slappt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ny sårbarhet i SSL</title>
		<link>http://kryptera.se/ny-sarbarhet-i-ssl/</link>
		<comments>http://kryptera.se/ny-sarbarhet-i-ssl/#comments</comments>
		<pubDate>Fri, 02 Jan 2009 22:47:55 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[hash]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[kolisioner]]></category>
		<category><![CDATA[md5]]></category>
		<category><![CDATA[pki]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=99</guid>
		<description><![CDATA[En sårbarhet har identifierats i det förfarande som MD5 används tillsammans med signering av SSL certifikat. Genom att kombinera två äldre publika attacker: MD5 kollisioner X509 och MD5-kollisioner i dessa Så har säkerhetsforskarna Alexander Sotirov, Jacob Appelbaum lyckats att skapa egna SSL-certifikat för godtycklig domän. De skulle exempelvis vara möjligt att skapa ett giltigt certifikat [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/ny-sarbarhet-i-ssl/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/ny-sarbarhet-i-ssl/" size="tall" count="true"></div></div><p>En sårbarhet har identifierats i det förfarande som <a href="http://kryptera.se/t/md5/" class="st_tag internal_tag" rel="tag" title="Posts tagged with md5">MD5</a> används tillsammans med signering av <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a> <a href="http://kryptera.se/t/certifikat/" class="st_tag internal_tag" rel="tag" title="Posts tagged with certifikat">certifikat</a>. Genom att kombinera två äldre publika attacker:</p>
<ul>
<li><a href="http://en.wikipedia.org/wiki/MD5">MD5 kollisioner</a></li>
<li><a href="http://www.google.se/search?q=x509+md5">X509 och MD5-kollisioner i dessa</a></li>
</ul>
<p>Så har säkerhetsforskarna <span class="link-external"><a href="http://phreedom.org/">Alexander Sotirov</a></span>, <span class="link-external"><a href="http://www.appelbaum.net/">Jacob Appelbaum</a> lyckats att skapa egna SSL-certifikat för godtycklig domän. De skulle exempelvis vara möjligt att skapa ett giltigt certifikat för swedbank.se med hjälp av denna attack. Dock så måste denna attack kombineras med någon annan attack mot exempelvis <a href="http://kryptera.se/t/dns/" class="st_tag internal_tag" rel="tag" title="Posts tagged with dns">DNS</a>.<br />
</span></p>
<blockquote><p>We have identified a vulnerability in the Internet Public Key Infrastructure (<a href="http://kryptera.se/t/pki/" class="st_tag internal_tag" rel="tag" title="Posts tagged with pki">PKI</a>) used to     issue digital certificates for secure websites. As a proof of concept we executed a practical     attack scenario and successfully created a rogue Certification Authority (CA) certificate trusted     by all common web browsers. This certificate allows us to impersonate any website on the     Internet, including banking and e-commerce sites secured using the <a href="http://kryptera.se/t/https/" class="st_tag internal_tag" rel="tag" title="Posts tagged with https">HTTPS</a> protocol.</p>
<p>Our attack takes advantage of a weakness in the MD5 cryptographic hash function that allows     the construction of different messages with the same MD5 hash. This is known as an MD5 &#8221;collision&#8221;.     Previous work on MD5 collisions between 2004 and 2007 showed that the use of this hash function     in digital signatures can lead to theoretical attack scenarios. Our current work proves that at     least one attack scenario can be exploited in practice, thus exposing the security     infrastructure of the web to realistic threats.</p></blockquote>
<p><span class="link-external">HD Moore på BreakingPoint Labs har skrivit en lång och utförligt inlägg om detta: <a href="http://www.breakingpointsystems.com/community/blog/Attacking-Critical-Internet-Infrastructure">breakingpointsystems.com/community/blog/Attacking-Critical-Internet-Infrastructure.</a></span></p>
<p><span class="link-external">Läs även: </span></p>
<p><a href="http://www.win.tue.nl/hashclash/rogue-ca/">MD5 considered harmful today</a></p>
<p><a href="http://www.win.tue.nl/hashclash/rogue-ca/">Creating a rogue CA certificate</a></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/ny-sarbarhet-i-ssl/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenSSL version 0.9.8i ute</title>
		<link>http://kryptera.se/openssl-version-098i-ute/</link>
		<comments>http://kryptera.se/openssl-version-098i-ute/#comments</comments>
		<pubDate>Sun, 21 Sep 2008 13:58:23 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=73</guid>
		<description><![CDATA[Det omåttligt populära kryptobiblioteket OpenSSL har nu kommit ut i en ny version, nämligen 0.9.8i. Några av de många förändringar och förbättringar är: *) Delta CRL support *) Support for CRLs partitioned by reason code *) Support for freshest CRL extension. *) Initial indirect CRL support. *) Add support for distinct certificate and CRL paths. [...]<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/openssl-version-098i-ute/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/openssl-version-098i-ute/" size="tall" count="true"></div></div><p>Det omåttligt populära kryptobiblioteket <a href="http://openssl.org">OpenSSL</a> har nu kommit ut i en ny version, nämligen 0.9.8i.</p>
<p>Några av de många förändringar och förbättringar är:</p>
<blockquote><p>*) Delta CRL support</p>
<p>*) Support for CRLs partitioned by reason code</p>
<p>*) Support for freshest CRL extension.</p>
<p>*) Initial indirect CRL support.</p>
<p>*) Add support for distinct certificate and CRL paths.</p>
<p>*) Add support for policy mappings extension.</p>
<p>*) Fixes to pathlength constraint, self issued certificate handling,<br />
policy processing to align with RFC3280 and PKITS tests.<br />
*) Support for name constraints certificate extension. DN, email, <a href="http://kryptera.se/t/dns/" class="st_tag internal_tag" rel="tag" title="Posts tagged with dns">DNS</a><br />
and URI types are currently supported.</p>
<p>*) To cater for systems that provide a pointer-based thread ID rather<br />
than numeric, deprecate the current numeric thread ID mechanism and<br />
replace it with a structure and associated callback type</p>
<p>*) Initial support for different CRL issuing certificates.</p>
<p>*) Removed effectively defunct crypto/store from the build.</p>
<p>*) Revamp of STACK to provide stronger type-checking.</p>
<p>*) Add a new <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a>_MODE_RELEASE_BUFFERS mode flag to release unused buffer</p>
<p>RAM on SSL connections.</p>
<p>*) Revamp of LHASH to provide stronger type-checking.</p>
<p>*) Initial support for Cryptographic Message Syntax (aka CMS) based<br />
on RFC3850, RFC3851 and RFC3852.</p>
<p>*) Add options to enc utility to support use of zlib compression BIO.</p></blockquote>
<p>Några av dessa förändringar är sponsrade av <a href="http://kryptera.se/t/google/" class="st_tag internal_tag" rel="tag" title="Posts tagged with google">Google</a>. För att se samtliga ändringar:</p>
<p><a href="http://www.openssl.org/source/exp/CHANGES">http://www.openssl.org/source/exp/CHANGES</a></p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/openssl-version-098i-ute/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Missbruk av SSL X.509-certifikat</title>
		<link>http://kryptera.se/missbruk-av-ssl-x509-certifikat/</link>
		<comments>http://kryptera.se/missbruk-av-ssl-x509-certifikat/#comments</comments>
		<pubDate>Wed, 21 May 2008 07:22:59 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Okategoriserade]]></category>
		<category><![CDATA[alexander klink]]></category>
		<category><![CDATA[certifikat]]></category>
		<category><![CDATA[eusecwest]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[x509]]></category>

		<guid isPermaLink="false">http://kryptera.se/?p=7</guid>
		<description><![CDATA[Alexander Klink kommer att tala om SSL/X.509 buggar i webbläsare och e-postklienter under EUSecWest konferensen som går av stapeln idag i London. Men det går redan nu att läsa lite här vad han avser att tala om. F&#246;lj oss p&#229; Twitter: http://twitter.com/kryptera<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></description>
			<content:encoded><![CDATA[<div class='wpfblike' style='height: 40px;'><fb:like href='http://kryptera.se/missbruk-av-ssl-x509-certifikat/' layout='default' show_faces='false' width='400' action='like' colorscheme='light' send='false' /></div><div class="alignleft"><div class="g-plusone" data-href="http://kryptera.se/missbruk-av-ssl-x509-certifikat/" size="tall" count="true"></div></div><p><span onmouseover="_tipon(this)" onmouseout="_tipoff()"> <a href="http://kryptera.se/t/alexander-klink/" class="st_tag internal_tag" rel="tag" title="Posts tagged with alexander klink">Alexander Klink</a> kommer att tala om <a href="http://kryptera.se/t/ssl/" class="st_tag internal_tag" rel="tag" title="Posts tagged with ssl">SSL</a>/X.509 buggar i webbläsare och e-postklienter under <a href="http://eusecwest.com">EUSecWest</a> konferensen som går av stapeln idag i London. </span></p>
<p>Men det går redan nu att läsa lite <a href="http://eusecwest.com/alexander-klink-ssl-vulnerabilities.html">här</a> vad han avser att tala om.</p>
<p>F&ouml;lj oss p&aring; Twitter: <a href="http://twitter.com/kryptera">http://twitter.com/kryptera</a></p>
]]></content:encoded>
			<wfw:commentRss>http://kryptera.se/missbruk-av-ssl-x509-certifikat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

