ID.nl logo
Zekerheid & gemak

Wat is nou precies het gevaar van Dell-root-certificaat 'eDellRoot'?

Dell blijkt een gevaarlijk en agressief root-certificaat op nieuwe laptops te plaatsen, 'eDellRoot'. Maar wat is daar nou eigenlijk zo gevaarlijk aan? En hoe verwijder je het van je laptop? We zetten de belangrijkste vragen voor je onder elkaar.

Wat is er precies gebeurd?

Computerfabrikant Dell blijkt root-certificaten op zijn laptop te plaatsen, die het kinderlijk eenvoudig maken om te spoofen.

De certificaten werden ontdekt door een Twitter-gebruiker, en werden later op Reddit geplaatst.

Deze certificaten bleken controversieel, omdat alle certificaten dezelfde sleutel hadden om ze te authenticeren. Dat betekent dat ze makkelijk te kopiëren zijn, of dat ze voor de gek kunnen worden gehouden door aanvallers via foute code in een nep-certificaat zetten. Dat levert een groot gevaar op voor gebruikers. De situatie doet bovendien denken aan het contoversiële < a href="http://www.pcmweb.nl/nieuws/hoe-zit-het-nou-met-lenovo-5-vragen-over-de-superfish-malware.html" target="_blank">Superfish-schandaal van Lenovo.

De certificaten werken alleen op Windows-computers. Dell verscheept ook laptops met Ubuntu, en hoewel er aanvankelijk nog werd gedacht dat de certificaten ook op Linux van toepassing waren, bleek dat later niet waar te zijn.
 

-

Wat deden die certificaten precies?

Aanvankelijk was niet duidelijk waar de certificaten precies deden, maar Dell legde dat later wel uit: De certificaten werden gebruikt voor klantenservice en ondersteuning. Wanneer een gebruiker een probleem had en contact op nam met de klantenservice, was het via het certificaat mogelijk voor Dell om direct het modelnummer van de laptop te identificeren.

Volgens Dell werd er verder geen persoonlijke informatie verzameld door het certificaat, en bevatte dat geen adware of malware. Ontwikkelaars die het certificaat zelf hebben geïnstalleerd ontdekten ook geen vreemde zaken aan het certificaat.
 

Wat is er precies zo erg aan?

Wat is dan het gevaar? Het probleem zit 'em in de ondertekening van het certificaat. Om dat te authenticeren, moet er een sleutel worden toegepast op dat certificaat. Het probleem bij 'eDellRoot' was dat er één sleutel werd gebruikt voor álle certificaten op álle Dell-computers. Bovendien werd die sleutel met het certificaat meegeleverd.

Dat betekent dat een kwaadwillende via een man-in-the-middle-aanval makkelijk een vals certificaat kan injecteren door het eDellRoot-certificaat precies te kopiëren én te ondertekenen. Zo'n vals certificaat kan dan worden gebruikt om gegevens te stelen, of malware te plaatsen op machines.

In de praktijk is dat een stukje lastiger, want daarvoor moet een aanvaller wel eerst een MitM-aanval kunnen uitvoeren. Dat kan wanneer de gebruiker bijvoorbeeld op een openbaar netwerk zit.

De kans dat dat in het echt gebeurd is, is klein - al doe je er nog steeds goed aan het certificaat te verwijderen. Zeker nu het nieuws naar buiten is gebracht.
 

Om welke laptops gaat het?

Het is niet helemaal duidelijk om welke modellen het precies gaat - Dell heeft zelf geen lijst vrijgegeven. Wel hebben gebruikers het certificaat in ieder geval teruggevonden op de XPS 13 en de XPS 15, en op de Inspiron 5000. Er wordt echter ook gesproken over de OptiPlex- en Precision-modellen. Je doet er dus goed aan zelf nog even goed te kijken naar je certificaten.
 

Hoe verwijder ik het van mijn computer?

Dell heeft inmiddels in een reactie ook een oplossing geplaatst voor het probleem. We hebben daar zelf ook een workshop van gemaakt, dus als je onlangs een Dell-laptop hebt gekocht lees je dit artikel: 'Zo verwijder je het Dell-root-certificaat 'eDellRoot'.
 

Wat zegt Dell zelf?

Al vrij snel nadat het nieuws naar buiten kwam, kwam Dell met een reactie. Daarin zei het dat spijt heeft van de fout, en dat het bedrijf eraan werkt om die te herstellen. Ook gaf Dell gelijk een oplossing.
 

Is dit vergelijkbaar met Superfish?

De situatie doet direct denken aan Superfish, het notoire beveiligingscertificaat dat Lenovo op meerdere laptops meestuurde. Dat is echter niet helemaal eerlijk. Er zijn weliswaar overeenkomsten, maar ook veel verschillen.

Het belangrijkste daarvan is dat de certificaten van Dell niet werden gebruikt voor malafide doeleinden, waar Superfish dat wel was. Superfish was duidelijk bedoeld om reclame te serveren aan gebruikers, maar eDellRoot doet niet zoveel. Het wordt alleen gebruikt om het modelnummer van de computer makkelijk toegankelijk te maken. Bovendien overschreef Superfish bestaande ssl-certificaten in de browser - ook dat is een stuk ernstiger dan eDellRoot.

De vergelijking is echter wel snel gemaakt, want het gaat in beide gevallen om certificaten die op root-niveau werken en die ook allebei terugkomen wanneer je het certificaat verwijdert.

▼ Volgende artikel
Gerucht: PlayStation Portal met oledscherm komt dit jaar uit
Huis

Gerucht: PlayStation Portal met oledscherm komt dit jaar uit

Sony zou volgens geruchten in de loop van dit jaar een nieuwe versie van de PlayStation Portal uitbrengen. Deze nieuwe editie zou een oledscherm hebben.

Dat claimt de over het algemeen zeer betrouwbare leaker Kepler_L2 op het NeoGAF-forum. In eerste instantie meldde hij alleen dat Sony aan een revisie van het apparaat werkt, maar kort daarna maakte hij duidelijk dat het een oledscherm zou hebben. Meer informatie werd niet gegeven, en Sony heeft op moment van schrijven nog geen officiële aankondiging gedaan.

View post on Instagram
 

De PlayStation Portal

De PlayStation Portal verscheen in 2023 en laat spelers games die ze op de PlayStation 5 hebben of via PlayStation Plus Premium via de cloud spelen streamen naar de Portal-handheld. Op die manier hoeft een televisie niet gebruikt te worden.

De huidige PlayStation Portal heeft een lcd-scherm die games in 1080p kan weergeven. Een oledscherm zorgt over het algemeen voor een scherpere weergave van games en andere media, met betere, realistischere zwartwaarden.

Handheld die games lokaal draait

Tot slot benadrukt Kepler_L2 dat Sony ook werkt aan een PlayStation-handheld die games lokaal kan draaien, in plaats van streamen. Hoe deze handheld zich verhoudt tot het nieuwe Portal-model is niet bekend. Er gaan al langer geruchten over een PlayStation-handheld die in eerste instantie gelijktijdig met de PlayStation 6 moest verschijnen, al zou Sony overwegen die nieuwe console intern uit te stellen. Wat dat voor de nog onbevestigde handheld betekent qua releasedatum, is niet duidelijk.

Nieuw op ID: het complete plaatje

Misschien valt het je op dat er vanaf nu ook berichten over games, films en series op onze site verschijnen. Dat is een bewuste stap. Wij geloven dat technologie niet stopt bij hardware; het gaat uiteindelijk om wat je ermee beleeft. Daarom combineren we onze expertise in tech nu met het laatste nieuws over entertainment. Dat doen we met de gezichten die mensen kennen van Power Unlimited, dé experts op het gebied van gaming en streaming. Zo helpen we je niet alleen aan de beste tv, smartphone of laptop, maar vertellen we je ook direct wat je erop moet kijken of spelen. Je vindt hier dus voortaan de ideale mix van hardware én content.

▼ Volgende artikel
De Highlander-reboot komt er aan: check de eerste foto's
Huis

De Highlander-reboot komt er aan: check de eerste foto's

Er wordt al enige tijd gewerkt aan een nieuwe Highlander-film. Hoofdrolspeler Henry Cavill heeft nu de eerste foto's gedeeld van de aankomende reboot.

Op social media deelde Cavill, die de hoofdrol gaat spelen in de nieuwe Highlander, de eerste twee foto's. Het zijn sfeervolle shots - eentje met een kleurrijke achtergrond en de andere in een gotische omgeving - met Cavill zelf in het middelpunt.

"Een fijne eerste blik op Highlander!", zo schrijft Cavill, die bekend is van zijn rollen in Superman en The Witcher. "Het is een flinke reis voor mij geweest, waar ik alles over vertel wanneer de tijd rijp is, maar het is een speciaal moment nu ik dit kan delen. Hopelijk genieten jullie ervan."

View post on Instagram
 

Productieproblemen

De nieuwe Highlander-film werd al vele jaren geleden aangekondigd, maar sinds 2008 kwam de film maar niet van de grond. Ook kwam er uiteindelijk flinke vertraging in de opnames. Tijdens de opnames raakte Cavill namelijk gewond, en moesten deze uitgesteld worden.

Verder bestaat de cast uit grote namen als Russell Crowe, Dave Bautista, Karen Gillan, marisa Abela, Jeremy Irons en Djimon Hounsou. De regie is in handen van Chad Stahelski, bekend van de John Wick-franchise. Het is niet bekend wanneer de film precies in de bioscoop zal draaien.

Over de Highlander-franchise

De eerste Highlander-film verscheen in 1986 en combineert fantasy met actie. De franchise draait om Connor MacLeod, een Schotse 'Highlander' die onsterfelijk is. Alleen door onthoofd te worden kunnen Highlanders sterven, en de bedoeling is dat er maar één Highlander op aarde overblijft.

Nieuw op ID: het complete plaatje

Misschien valt het je op dat er vanaf nu ook berichten over games, films en series op onze site verschijnen. Dat is een bewuste stap. Wij geloven dat technologie niet stopt bij hardware; het gaat uiteindelijk om wat je ermee beleeft. Daarom combineren we onze expertise in tech nu met het laatste nieuws over entertainment. Dat doen we met de gezichten die mensen kennen van Power Unlimited, dé experts op het gebied van gaming en streaming. Zo helpen we je niet alleen aan de beste tv, smartphone of laptop, maar vertellen we je ook direct wat je erop moet kijken of spelen. Je vindt hier dus voortaan de ideale mix van hardware én content.