Pc’er fra Dell har alvorlig sårbarhed

Artiklen blev oprindeligt publiceret den 24/11/2015

Flere modeller af pc’er fra Dell leveres med et installeret certifikat, der kan misbruges til at opsnappe fortrolig information via et man-in-the-middle-angreb. Dell vil nu fjerne certifikatet.

Sårbarheden ligner den i produktet Superfish, som Lenovo tidligere installerede på deres pc’er. På Dell-pc’erne ligger både rodcertifikatet eDellRoot og den tilhørende private nøgle. Det er samme certifikat og nøgle på alle pc’er.

Dermed er det muligt for en angriber at signere falske certifikater med nøglen og få pc’en til at have tillid til dem.

Dell udsender i dag en sikkerhedsopdatering, der fjerner certifikatet. Alternativt kan kunder selv downloade og køre opdateringen eller følge Dells anvisninger for, hvordan certifikatet fjernes manuelt.

Certifikatet er installeret som en del af support-applikationen Dell Foundation Services.

Anbefaling
Besøg evt. et test-websted for at afgøre, om eDellRoot er installeret. Følg anvisningerne fra Dell for at fjerne certifikatet.

Links