Browsermakers up-date their DigiNotar disaster up-dates
7 September 2011, 11:28
Bài được đưa lênInternet ngày: 07/09/2011
Lờingười dịch: Vụ cơ quan chứng thực DigiNotar bị tấncông để lại một hậu quả nghiêm trọng trên phạm vitoàn cầu. Hiện các nhà sản xuất các trình duyệt webđang hối hả loại bỏ chứng thực không tin cậy cho tấtcả các sản phẩm có liên quan của họ, như Microsoft vớicác hệ điều hành Windows. Những người sử dụng cácthiết bị di động là được phục vụ kém nhất, vì họsẽ phải chờ đợi từng nhà sản xuất, từng nhà cungcấp đưa ra các chứng thực tin cậy cho họ, mà hiện vẫncòn đang im lìm. Chứng thực số dựa vào các cơ quanchứng thực CA để phát hành ra các chứng thực số dựavào nền tảng khóa công khai PKI (Public Key Infrastructure)dựa vào SSL (Secure Socket Layer) để đảm bảo các thôngtin không bị “chộp” giữa chừng trên đường truyềntừ máy chủ có chứa website và máy trạm có chứa trìnhduyệt web của người sử dụng, để những người sửdụng tin cậy vào các website mà mình viếng thăm, đượctích hợp trong các trình duyệt và được chứng thựcchéo giữa các CA với nhau. Nay một khi các CA bị tấncông và các chứng thực số không còn tin cậy nữa, thìhậu quả là rất lớn. Nhiều chuyên gia an ninh cho rằngvụ này có thiệt hại lớn hơn cả vụ Stuxnet đánh vàotham vọng hạt nhân của Iran. Xem thêm: [01],[02].
Khi nhiều chi tiếthơn về thiệt hại từ sự tổn thương của cơ quan chứngthực số (CA) DigiNotar được phơi bày, thì các nhà sảnxuất trình duyệt bây giờ đang đưa ra các cập nhật lầnthứ 2 cho các sản phẩm của họ để loại bỏ các chứngthực không còn tin cậy được nữa. Những người sửdụng thiết bị di động và những người sử dụng MacOS X sẽ được phục vụ ít nhất.
Microsoft đã cậpnhật tư vấn an ninh 2607712 và đã công bố rằng hãngđã bổ sung các chứng thực gốc cho CA Gốc DigiNotar vàDigiNotar PKIoverheid vào Kho Chứng thực Không tin cậy củahãng. Bản cập nhật này sẽ xuất hiện một cách tựđộng trong hầu hết các hệ thống Windows nhưng Microsoftcũng đã tiến hành các liênkết tải về ngay lập tức cho cập nhật có sẵn chotất cả các hệ thống Windows từ XP tới 7 và 2008. Sựtự động cập nhật không được thực hiện tại Hà Lanvào lúc này theo yêu cầu của chính phủ Hà Lan.
Mozilla cũng đã tungra các cập nhật cho trình duyệt Firefox, 6.0.2 và 3.6.22, vàtrình thư điện tử máy trạm Thunderbird, các phiên bản6.0.2, 7.0 beta và 3.1.14; những cập nhật mới này loại bỏtất cả sự tin cậy khỏi CA DigiNotar. Những người sửdụng Firefox 3.6 và Thunderbird 3.1 được khuyến khích chọn“Kiểm tra để Cập nhật” (Check for Up-dates) từ thựcđơn Trợ giúp (Help) để có được bản cập nhật; nhữngngười sử dụng khác nên xem cập nhật tới một cách tựđộng trong vòng 24 giờ đồng hồ.
Những người sửdụng di động và những người sử dụng Mac ít đượcphục vụ tốt nhất. Đã không có những thông tin cậpnhật cho iOS của Apple và Android của Google, nghĩa là cácthiết bị di động chạy các hệ điều hành này sẽ vẫnbị tổn thương đối với các cuộc tấn công chặn giữađường có sử dụng các chứng thực rởm. Khi Apple sẽtung ra một cập nhật, thì nó sẽ có sẵn một cách rộngrãi. Những người sử dụng Android sẽ phải chờ mỗinhà cung cấp thiết bị đưa ra các cập nhạt cho điệnthoại của chính họ, hoặc loại bỏ một ROM tùy biếnnhư CyanogenMod: một sửa lỗi trong qui trình đang đượctriển khai cho ROM của các bên thứ 3 phổ biến. Nhữngngười sử dụng Mac OS X cũng đang chờ một cập nhật anninh; bất chấp những chỉ dẫn về cách để loại bỏsự tin cậy vào các chứng thực của DigiNotar trong cácmáy Mac là sẵn có, mà Apple có cho tới lúc này, vẫn thấyim lặng về việc đưa ra một cập nhật được tự độnghóa.
Asmore details of the damage f-rom the DigiNotar CA compromise arerevealed, browser makers are now releasing second up-dates to theirproducts to remove more untrustworthy certificates. Mobile deviceusers and Mac OS X users are less well served.
Microsofthas up-dated securityadvisory 2607712 and announced that it has added the rootcertificates for DigiNotar Root CA and the DigiNotar PKIoverheid toits Untrusted Certificate Store. The up-date should appearautomatically on most Windows systems but Microsoft has also madeimmediatedownload links for the up-date available for all Windows systemsf-rom Windows XP to Windows 7 and Windows 2008. The automatic up-dateis not being performed in the Netherlands at this time at the requestof the Dutch government.
Mozillahas released up-datesfor Firefox browser, 6.0.2 and 3.6.22, and the Thunderbird emailclient, 6.0.2,7.0 beta and 3.1.14; these new up-dates remove all trust f-rom theDigiNotar CA. Firefox 3.6 and Thunderbird 3.1 users are encouraged tose-lect "Check for Up-dates" f-rom the Help menu to get theup-date; other users should see the up-date arrive automatically in thenext 24 hours.
Mobileusers and Mac users are less well served. There has been no news ofup-dates for Apple's iOS or Google's Android, meaning the mobiledevices that run those operating systems are still vulnerable toman-in-the-middle attacks using the bogus certificates. When Apple domove to release an up-date though, it should be widely available.Android users will have to wait for each device vendor to releaseup-dates for their phones, or move to a custom ROM such asCyanogenMod; a fix is inthe process of being implemented for the popular third party ROM.Mac OS X users are also waiting for a security up-date; despiteinstructionson how to distrust DigiNotar certificates on the Mac being available,Apple have, so far, remained silent about releasing an automatedup-date.
(djwm)
Dịch tài liệu: LêTrung Nghĩa
Ý kiến bạn đọc
Những tin mới hơn
Những tin cũ hơn
Blog này được chuyển đổi từ http://blog.yahoo.com/letrungnghia trên Yahoo Blog sang sử dụng NukeViet sau khi Yahoo Blog đóng cửa tại Việt Nam ngày 17/01/2013.Kể từ ngày 07/02/2013, thông tin trên Blog được cập nhật tiếp tục trở lại với sự hỗ trợ kỹ thuật và đặt chỗ hosting của nhóm phát triển...
Các bài trình chiếu trong năm 2024
Tập huấn thực hành ‘Khai thác tài nguyên giáo dục mở’ cho giáo viên phổ thông, bao gồm cả giáo viên tiểu học và mầm non tới hết năm 2024
Các lớp tập huấn thực hành ‘Khai thác tài nguyên giáo dục mở’ tới hết năm 2024
Các tài liệu dịch sang tiếng Việt tới hết năm 2024
‘Digcomp 2.2: Khung năng lực số cho công dân - với các ví dụ mới về kiến thức, kỹ năng và thái độ’, EC xuất bản năm 2022
Tổng hợp các bài của Nhóm các Nhà cấp vốn Nghiên cứu Mở (ORFG) đã được dịch sang tiếng Việt
Tổng hợp các bài của Liên minh S (cOAlition S) đã được dịch sang tiếng Việt
Năm Khoa học Mở & Chuyển đổi sang Khoa học Mở - Tổng hợp các bài liên quan
Hội nghị Đối tác Dữ liệu Mở châu Á năm 2021 do Việt Nam lần đầu tiên chủ trì
Các khung năng lực trong hành động
Phong trào Bình dân học vụ số: Mục tiêu, đối tượng, nội dung, nguồn lực, phương thức tổ chức thực hiện
Lễ công bố công khai Trung tâm Năng lực Kim cương châu Âu và dự án ALMASI
Khung năng lực AI cho giáo viên
Sư phạm Mở là gì (Trang của Đại học British Columbia, Canada)
Ngày Phần mềm Tự do, Ngày Phần cứng tự do, Ngày Tài liệu Tự do
‘Khung năng lực AI cho giáo viên’ - bản dịch sang tiếng Việt
Bạn cần biết những gì về các khung năng lực AI mới của UNESCO cho học sinh và giáo viên
Bàn về 'Lợi thế của doanh nghiệp Việt là dữ liệu Việt, bài toán Việt' - bài phát biểu của Bộ trưởng Nguyễn Mạnh Hùng ngày 21/08/2025
Các tài liệu dịch sang tiếng Việt tới hết năm 2024
Các bài trình chiếu trong năm 2024
Triển khai Khuyến nghị Khoa học Mở của UNESCO, cập nhật 15/10/2024
‘Tài liệu quan điểm của KR21 về Giữ lại Quyền Tác giả: Giữ lại các quyền trong kết quả đầu ra nghiên cứu để cho phép phổ biến mở kiến thức’ - bản dịch sang tiếng Việt
‘KHUYẾN NGHỊ VÀ HƯỚNG DẪN TRUY CẬP MỞ KIM CƯƠNG cho các cơ sở, nhà cấp vốn, nhà bảo trợ, nhà tài trợ, và nhà hoạch định chính sách’ - bản dịch sang tiếng Việt
Tập huấn thực hành ‘Khai thác tài nguyên giáo dục mở’ cho giáo viên phổ thông, bao gồm cả giáo viên tiểu học và mầm non tới hết năm 2024
DeepSeek đã gây ra sự hoảng loạn trên thị trường — nhưng một số người cho rằng việc bán tháo là quá mức
“Chúng tôi không có hào nước”: Sự đổi mới đột phá của AI nguồn mở
Dữ liệu để phân loại AI
Ứng dụng và phát triển Tài nguyên Giáo dục Mở (OER) tại Việt Nam
Nhà khoa học AI hàng đầu của Meta cho biết thành công của DeepSeek cho thấy 'các mô hình nguồn mở đang vượt trội hơn các mô hình độc quyền'
‘Tầm quan trọng của các kỹ năng tư duy phản biện và linh hoạt về năng lực AI của sinh viên TVET’ - bản dịch sang tiếng Việt