Бергон интернет и телевизия

Официален форум
Дата и час: 28 Апр 2024 15:14

Часовете са според зоната UTC + 2 часа [ DST ]


Правила на форума





Напиши нова тема Отговори на тема  [ 2 мнения ] 
Автор Съобщение
МнениеПубликувано на: 30 Юли 2009 22:29 
Offline
Stranger
Stranger

Регистриран на: 30 Авг 2008 22:49
Мнения: 302
Години: 23

Местоположение: Варна
Благодарил: 6 пъти
Получил благодарност: 31 пъти
Някои сериозни пролуки в софтуера, използващ криптиращия протокол SSL (Secure Sockets Layer) бяха посочени днес на конференцията Black Hat в Лас Вегас.


Експерти по сигурността показаха серия атаки, тип man-in-the-middle (човек по средата), които дори могат да останат незабелязани и да компрометират сериозно сигурността на трафика между уеб сайтовете и потребителския браузър. Опасността идва от там, че с подобен вид атаки кракера може да краде пароли, да “завземе” незавършена сесия от онлайн банкиране, дори да накара Firefox да направи автоматичен ъпдейт със зловреден код.


Проблема с пролуките се дължи на начина, по който много браузъри имплементират протокола SSL, както и на системата за публични ключове X.509, която управлява дигиталните сертификати, определящи дали даден уеб сайт е сигурен и надежден.


Един от начините за използване на дупките в сигурността на SSL, който позволява подслушване на трафика, се базира на т.нар. “нулево-терминиращ” сертификат (null-termination certificate). Начина е дело на експерт по сигурността с псевдоним Мокси Марлинспайк (Moxie Marlinspike), който обяснява, че за да работи атаката, кракера трябва да качи софтуера си в локалната мрежа. След инсталацията му, той набелязва SSL трафик и предоставя своя нулево-терминиращ сертификат, с което прихваща комуникацията между сървъра и клиента. Атаката остава незабелязана.


Интересното при този начин на кибер атака е, че той е доста сходен с друг вид атаки – SQL инжекциите, които изпращат специално зададени данни към програмата в опит да я накарат да изпълни задача, която нормално не би изпълнила. Marlinspike открива, че ако създаде сертификати за собствения си интернет домейн, които да съдържат символа “0”, някои програми или сайтове могат да разчетат кода погрешно, тъй като спират четенето на сертификата при срещане на този символ (или на “\0”). Така например сертификата http://www.paypal.com\0.thoughtcrime.org може погрешно да се определи като принадлежащ на http://www.paypal.com.

Според експерта, този проблем е широко разпространен и засяга Internet Explorer, софтуер за VPN мрежи, мейл и чат клинти, Firefox v3.


За да усложнят още повече ситуацията, Дан Камински (Dan Kaminsky) и Лен Сасаман (Len Sassaman) съобщиха по време на конференцията, откритието си, че огромен брой уеб програми са зависими от сертификати, ползващи остарялата криптографска технология MD2, смятана от специалистите в областта на онлайн сигурността за ненадеждна. Макар този метод да не е бил кракван, той може да бъде разбит за няколко месеца упорита работа.

MD2 започва да се използва като ядро за подписване на сертификати преди 13 години от корпорацията VeriSign. И макар те да спряха подписването с MD2 още през Май на практика не могат да спрат използването му, тъй като действително огромен брой сайтове продължават да ползват това ядро.


Дан Камински, ескперт по сигурностт в IOActive
Софтуерните разработчици, обаче могат да кажат на програмите си да не се доверяват на MD2 сертификати. Освен това могат да програмират продуктите си така, че да не бъдат уязвими от “нулево-терминиращата” атака. Оказва се, че засега Firefox 3.5 е единственият браузър, пуснал пач за отстраняване на горния проблем.


Повечето експерти по сигурността са на мнение, че системата x.509, която управлява сертификатите за SSL е остаряла и трябва или да се обнови или сериозно да се поработи върху поправянето и.



източник: IDG News Service

_________________
We trust you have received the usual lecture from the local System
Administrator. It usually boils down to these three things:

#1) Respect the privacy of others.
#2) Think before you type.
#3) With great power comes great responsibility.


Върнете се в началото
 Профил  
 
МнениеПубликувано на: 31 Авг 2009 17:13 
Offline
Намерил си мястото
Аватар

Регистриран на: 02 Мар 2009 15:07
Мнения: 580
Години: 34

Благодарил: 167 пъти
Получил благодарност: 28 пъти
А тука сме такива гъзове, че всичко ни е така лесно за разбиване.
Сега имаме още един ключ за всекидневното ни кракване на сайтовете...


Върнете се в началото
 Профил  
 
Покажи мненията от миналия:  Сортирай по  
Напиши нова тема Отговори на тема  [ 2 мнения ] 

Часовете са според зоната UTC + 2 часа [ DST ]


Кой е на линия

Потребители разглеждащи този форум: 0 регистрирани и 6 госта


Вие не можете да пускате нови теми
Вие не можете да отговаряте на теми
Вие не можете да променяте собственото си мнение
Вие не можете да изтривате собствените си мнения
Вие не можете да прикачвате файл

Търсене:
Иди на:  
POWERED_BY
Преведено от: SEO блог на Йоан Арнаудов