Studenten ontdekken gaten in beveiliging websites UvA en HvA

medewerkers-kantoor

De Universiteit van Amsterdam en Hogeschool van Amsterdam lekken beide inloggegevens van studenten. De inlogpagina’s van beide onderwijsinstellingen zouden gebruik maken van verouderde SSL-certificaten om de verbinding waarover inloggegevens worden verzonden te beveiligen. Dit verouderde certificaat bevat een beveiligingslek, waardoor aanvallers informatie kunnen onderscheppen.

Foliaweb meldt dat het beveiligingslek is ontdekt door twee studenten. De studenten stellen de onderwijsinstellingen meerdere malen op de hoogte te hebben gesteld van het probleem, maar hierop geen enkele reactie te krijgen. De scholen zouden geen enkele maatregel hebben genomen en het probleem zou dan ook nog steeds aanwezig zijn. Dit is dan ook de reden dat de studenten nu besluiten het nieuws te verspreiden naar de media.

Video

De studenten hebben een video online gezet waarin zij het probleem demonstreren. De studenten laten in de video zien het dataverkeer naar de inlogpagina af te kunnen luisteren en hierdoor zowel gebruikersnamen als wachtwoorden in handen te kunnen krijgen. Hiervoor zetten zij een tool in om SSL-verbindingen te strippen, die gratis van internet geplukt kan worden. Wel hebben de studenten deze tool aangepast zodat het strippen is geautomatiseerd.

Een woordvoerder van de HvA, Meike Verhagen, zegt in een reactie tegen Foliaweb dat uit de acties van de studenten niet op te maken zou zijn of de ‘kwetsbaarheden in het beveiligingsniveau van de sites van de UvA en de HvA bij deze aanval een rol hebben gespeeld’. Verhagen erkent wel dat SSL-beveiliging kwetsbaarheden heeft en stelt dat de onderwijsinstellingen hier voortdurend aandacht aan besteden.

Lees ook
SURF Security en Privacy Award 2021 voor Universiteit Maastricht

SURF Security en Privacy Award 2021 voor Universiteit Maastricht

Universiteit Maastricht is de winnaar van de SURF Security en Privacy Award 2021. De universiteit krijgt de award voor de open wijze waarop zij hun kennis en ervaring hebben gedeeld over de ernstige ransomware-aanval die hen vlak voor kerst 2019 trof.

Kaspersky’s privacy-voorspellingen voor 2021: Gedragsanalyses, dataverzameling en hardhandig optreden van de overheid tegen encryptie

Kaspersky’s privacy-voorspellingen voor 2021: Gedragsanalyses, dataverzameling en hardhandig optreden van de overheid tegen encryptie

Kaspersky voorspellingen op het gebied van privacy in 2021. Eén van deze uitdagingen is de grote afstand tussen de verschillende belanghebbenden: verkopers van elke omvang zullen steeds meer diverse gegevens gaan verzamelen; terwijl regeringen reageren met nieuwe regelgeving; en gebruikers beginnen privacy te zien als een waarde-propositie waarvoo1

NGI deelt concrete alternatieven voor instant messaging

NGI deelt concrete alternatieven voor instant messaging

Sinds de uitbraak van de COVID-19-pandemie realiseren we ons allemaal hoe belangrijk het is over de juiste communicatietools te beschikken om contact met elkaar te blijven houden. Nu we ons steeds meer bewust worden van onze privacyrechten en hier meer waarde aan hechten, letten we echter ook meer op de gebruiksvoorwaarden