Een bug in een library die door onder meer Chrome en Firefox wordt gebruikt voor beveiligde verbindingen zorgde ervoor dat nagemaakte certificaten mogelijk werden geaccepteerd. Van beide webbrowsers is inmiddels een update uitgebracht.
Bepaalde waarden in een ssl-certificaat werden niet streng genoeg geparset, waardoor de Network Security Services-library om de tuin zou kunnen worden geleid met valse rsa-certificaten. Dat ontdekten meerdere onderzoekers; een Franse onderzoeker kwam het probleem tegelijkertijd met het beveiligingsteam van Intel op het spoor. Rsa is een van de meestgebruikte encryptie-algoritmes voor certificaten.
Network Security Services is een opensource-bibliotheek voor ssl-verbindingen die onder meer wordt gebruikt in Firefox, Chrome en Chrome OS. Voor beide browsers is vannacht een update uitgebracht. Ook onder meer Thunderbird, de mod_ssl-module van Apache, Pidgin, OpenOffice.org, en Java leunen op Network Security Services. Chrome op Android gebruikt een andere ssl-library.
Het probleem kan alleen worden misbruikt als een aanvaller de verbinding van de bezoeker weet te onderscheppen, bijvoorbeeld door een vervalst wifi-toegangspunt op te zetten, of door een gebruiker naar een vervalste webpagina te leiden. Het is nog niet duidelijk of de kwetsbaarheid ook in de praktijk te misbruiken was. Het Intel-beveiligingsteam belooft een paper vrij te geven met alle technische details van het probleem.