The OpenNET Project
 
Поиск (ключи):  ПРОГРАММЫ СТАТЬИ СОВЕТЫ ФОРУМ
ССЫЛКИ НОВОСТИ (+) MAN'ы ДОКУМЕНТАЦИЯ

06.11.2009 08:30  В протоколах SSL/TLS найдена критическая уязвимость

Марш Рэй (Marsh Ray) и Стив Диспенса (Steve Dispensa) из компании PhoneFactor обнаружили критическую уязвимость в протоколах SSL/TLS, позволяющую злоумышленнику организовать подстановку своих данных в устанавливаемое между двумя точками защищенное соединение. Для успешного проведения атаки злоумышленник должен иметь возможность вклиниться в проходящий защищенный трафик, например, получить контроль над промежуточным шлюзом, прокси сервером или установить свое оборудование в разрыв сетевого кабеля (man-in-the-middle атака).

Удачно проведенная атака позволяет незаметно добавить свой текст в начало SSL/TLS сессии. Так как часто сеанс работы с сайтом состоит из множества разных SSL/TLS сессий, теоретически злоумышленник может под прикрытием обычной активности пользователя совершить угодные атакующему действия на сервере, при этом пользователь будет уверен, что совершает легитимные операции в рамках защищенного соединения. Успешно проведенные примеры атак были продемонстрированы при работе различных типов клиентского ПО с web-серверами Apache и Microsoft IIS, также подобная атака возможна и при использовании TLS в IMAP.

Основная проблема обнаруженной уязвимости состоит в том, что уязвимость связана с недоработками дизайна протокола TLS, а именно методом организации согласования параметров в установленных соединениях, и не зависит от конкретных реализаций протокола. Для OpenSSL уже выпущен временный патч (дополнение: исправления представлены в GnuTLS 2.8.5 и OpenSSL 0.9.8l ), суть которого сводится к полному отключению операции согласования (negotiation). Так как без изменения протокола решить проблему невозможно, в экстренном порядке ведущими производителями и стандартизирующими организациями отрасли был сформирован проект Project Mogul, задачей которого является разработка и принятие необходимых расширений стандарта TLS.

Сценарий атаки выглядит примерно так: Атакующий вклинивается между клиентом и сервером, устанавливает HTTPS соединение с сервером. Соединение со стороны клиента временно замораживается на незавершенной стадии. Далее серверу отправляется запрос в защищенную область, сервер инициирует полностью новое соединение и запрашивает клиентский сертификат. Атакующий перенаправляет на данной стадии все пакеты между клиентом и сервером в неизменном виде. После завершения фазы проверки сертификата злоумышленник формирует свой HTTP запрос к защищенной области и выполняет его от имени клиента.

Ссылки к новости:
  1. Главная ссылка к новости (http://www.theregister.co.uk/2009/11/05/...)
  2. OpenNews: Уязвимость браузеров при проверке SSL-сертификатов
  3. OpenNews: Вышла вторая бета-версия библиотеки OpenSSL 1.0.0
  4. OpenNews: Техника успешного внедрения в SSL соединение
  5. OpenNews: Обнаружена возможность подделки SSL сертификатов. Уязвимости в TCP, DECT и DNS
Ключевые слова: ssl, tls, security, (найти похожие документы)
Параметры:
Вид: Интересно Тип: Проблемы безопасности
При перепечатке указание ссылки на opennet.ru обязательно
Реклама
Обсуждение Ajax режим | Показать все | RSS
 
  • Красота Статья чудесна ..., Torch, 09:37, 06/11/2009 [ответить] (1)
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • ща угадаю http www opennet ru openforum vsluhforumI..., greenwar, 09:45, 06/11/2009 [ответить] (2) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Не угадали ..., Aleksey, 09:58, 06/11/2009 [ответить] (4) 
  • +2 +/
    текст скрыт [посмотреть] [смотреть все]

  • Интересно, OpenVPN тоже подвержен атаке или там всё не ..., QuAzI, 09:53, 06/11/2009 [ответить] (3) 
  • +2 +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Нет, не прокатит TLS используется только на транспортн..., anonymous, 14:43, 06/11/2009 [ответить] (33) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • А с SSH такой фокус прокатит ..., stan, 10:28, 06/11/2009 [ответить] (5) 
  • –1 +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Нет ..., Vasily Pupkin, 10:43, 06/11/2009 [ответить] (7) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • Нет ..., PereresusNeVlezaetBuggy, 10:47, 06/11/2009 [ответить] (8) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • нет ..., oops, 10:54, 06/11/2009 [ответить] (9) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Три авторитетнейше выглядящих ника ответили в унисон ..., PereresusNeVlezaetBuggy, 11:12, 06/11/2009 [ответить] (10) 
  • +4 +/
    текст скрыт [посмотреть] [смотреть все]

     
  • дык нет Три с половиной анонимуса, кворум собран ..., anonymous, 14:41, 06/11/2009 [ответить] (31) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • Зачем же доверять всем кто по SSL зашёл Смысл SSL в то..., Аноним, 11:55, 06/11/2009 [ответить] (11) 
  • –1 +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Во-первых, речь обычно идёт как раз об обратном чтобы ..., PereresusNeVlezaetBuggy, 13:18, 06/11/2009 [ответить] (19) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Он-то и останется уверен - уязвимость позволяет от имен..., MK, 23:19, 10/11/2009 [ответить] (48
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • ИМХО лучше-бы они его заменили на ipsec over tcp..., pavel_simple, 12:20, 06/11/2009 [ответить] (12) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • А https - это http и ssl ..., Семен, 12:27, 06/11/2009 [ответить] (13) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Да https можно сделать даже если веб-сервер это не подд..., ZigmunD, 12:34, 06/11/2009 [ответить] (15) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • Если быть точным, то и HTTP TLS тоже, обычно именно он ..., PereresusNeVlezaetBuggy, 13:21, 06/11/2009 [ответить] (21) 
  • +1 +/
    текст скрыт [посмотреть] [смотреть все]

  • Никому верить нельзя PS Представляю огорчение неза..., Pilat, 13:09, 06/11/2009 [ответить] (17) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Думаю, об этой уязвимости знали с момента опубликования..., verrens, 13:18, 06/11/2009 [ответить] (18) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • я пока не видел технической реализации может плохо иск..., pavel_simple, 13:20, 06/11/2009 [ответить] (20) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • paranoid Вполне возможно, что это бэкдур paranoid ..., verrens, 13:23, 06/11/2009 [ответить] (22) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • Ну, это ввобшще-то даже в википедии написано по крайне..., empty, 13:51, 06/11/2009 [ответить] (23) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • А проблема к PKI имеет отношение ..., Pilat, 13:59, 06/11/2009 [ответить] (24) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Если Public Key Infrastructure к SSl TLS не имеет отнош..., empty, 14:13, 06/11/2009 [ответить] (26) 
  • –1 +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Не перевирайте Мой вопрос был - имеет ли PKI отношение..., Pilat, 14:30, 06/11/2009 [ответить] (29) 
  • +1 +/
    текст скрыт [посмотреть] [смотреть все]

     
  • PKI имеет отношение к TLS, а TLS имеет отношение к проб..., Унунумус, 14:40, 06/11/2009 [ответить] (30) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • да но PKI не имеет отношение к проблеме..., pavel_simple, 14:42, 06/11/2009 [ответить] (32) 
  • +1 +/
    текст скрыт [посмотреть] [смотреть все]

     
  • нет, давайте обсудим D ..., Унунумус, 14:44, 06/11/2009 [ответить] (34) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • где эти писатели ссылку ..., pavel_simple, 13:59, 06/11/2009 [ответить] (25) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • http en wikipedia org wiki Public_key_infrastructure ..., empty, 14:13, 06/11/2009 [ответить] (27) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • хорошая дока -- все основные проблемы освещены -- тjkьк..., pavel_simple, 14:22, 06/11/2009 [ответить] (28) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Лучше б вы убились веником с такими советами, имхо Есл..., User294, 16:27, 06/11/2009 [ответить] (37) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • gt оверквотинг удален лучше-бы хоть иногда помолкивал..., pavel_simple, 17:20, 06/11/2009 [ответить] (38) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • Вы TCP с IP случайно не путаете ..., Аноним, 18:28, 06/11/2009 [ответить] (40) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • а Вы случайно не путаете ..., pavel_simple, 18:39, 06/11/2009 [ответить] (41) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

  • Вы вроде бы про IPSEC вещали Так он на уровне именно I..., User294, 20:07, 06/11/2009 [ответить] (42) 
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • В протоколах SSL/TLS найдена критическая, pavel_simple, 20:37, 06/11/2009 [ответить] (43) 
  • +/
    >>какой из существующих nat'ов не умеет TCP?
    >
    >Вы вроде бы про IPSEC вещали? Так он на уровне именно IP-пакетов
    >оперирует, 1 уровнем ниже чем TCP. Или вы предлагаете его протунелять
    >в TCP и ... ? А зачем столько наворотов? По сути
    >целый VPN-сервер получается вместо просто секурного туннеля. Если надо такие навороты
    >- есть VPN, в частности по типу openvpn-а (правда там тоже
    >SSL используется для шифрования, хехе).

    да говорил про ipsec , да тот который засунут в TCP, и да от этого у ipsec'а транспортныйрежим никуда не деваееется -- так-что всё-же лучше тебе было помалкивать


     
  • В протоколах SSL/TLS найдена критическая, User294, 23:36, 06/11/2009 [ответить] (44
  • +/
    > да говорил про ipsec , да тот который засунут в TCP

    Нет, я все-таки скажу: мсье знает толк в извращениях. А какие плюсы такого решения? Только не надо говорить что он без дыр - пока протокол пользует полтора человека, они все как бы без дыр, а вот потом...


     
  • минусов больше чем плюсов, но лично я имею претензии не..., pavel_simple, 00:35, 07/11/2009 [ответить] (45
  • +/
    текст скрыт [посмотреть] [смотреть все]

     
  • В протоколах SSL/TLS найдена критическая, User294, 06:07, 08/11/2009 [ответить] (47
  • +/
    Во первых, есть и иные реализации, скажем либа GnuTLS. Во вторых - вы процитировали ченжлог. Имхо это хорошо, когда авторы либы оперативно реагируют на обнаруженную проблему. Может, покажете для сравнения какойнить микрософт, починивший эту проблему у себя за этот же срок? Ну или там кого еще у кого самопальные реализации SSL есть. И кстати, а кто сказал что в случае IPSEC или прочая будет лучше? Это мягко говоря не факт.

  • В протоколах SSL/TLS найдена критическая, аноним, 16:14, 06/11/2009 [ответить] (35) 
  • +/
    А чинить-то будут или как?

     
  • В протоколах SSL/TLS найдена критическая, Andrey Mitrofanov, 16:24, 06/11/2009 [ответить] (36) 
  • +/
    А ты думал, нет?

    http://www.links.org/?p=786 /Читайте на страницах http://updo.debian.net/jwz-free/


     
  • В протоколах SSL/TLS найдена критическая, pavel_simple, 17:27, 06/11/2009 [ответить] (39) 
  • +/
    >А ты думал, нет?
    >
    >http://www.links.org/?p=786 /Читайте на страницах http://updo.debian.net/jwz-free/

    спасиб


  • А эксплойт, кусачки и обжимник есть ..., Аноним, 02:11, 07/11/2009 [ответить] (46
  • +/
    текст скрыт [посмотреть] [смотреть все]


    Ваш комментарий
    Имя:
    E-Mail:
    Заголовок:
    Текст:
     
    Навигация
     
     Сводные | за день | мини-новости
     Разделы новостей
     Что нового на OpenNet
     Новости для экспорта XML  twitter
     Поиск в новостях
     Добавить свою новость

    Важное
    - 04.02 Линус Торвальдс включен в список 100 самых влиятельных изобретателей всех времен (70 –6)
    - 04.02 Досрочно завершено открытие исходных текстов ОС Symbian (49 +7)
    - 02.02 Компания Facebook открыла код высокопроизводительного PHP транслятора (64 +9)
    - 02.02 Статьи за неделю не попавшие в ленту новостей (выпуск 114) (1 +1)
    - 01.02 Вышло обновление дистрибутива Debian GNU/Linux 5.0.4 (25 +2)
    - 31.01 Первый релиз мобильной версии Firefox (20 +3)
    - 31.01 Началось бета-тестирование FreeBSD 7.3 и прекращена поддержка FreeBSD 6.3 (26 +8)
    - 29.01 Оценка производительности HTML5 элемента Canvas (22)

    Советы
    - 08.02 Неотображение данных в Lotus Notes 8.5 при его запуске в Ubuntu 9.10
    - 05.02 Резервное копирование MySQL с использованием LVM снапшотов в Debian Linux
    - 04.02 Удаленное воспроизведение звука средствами PulseAudio
    - 03.02 Настройка кластера для запуска Cloud-окружений с использованием Ubuntu Enterprise Cloud
    - 02.02 Использование Voice-VLAN на Cisco Catalyst для IP-телефона Nortel

    Обсуждаемые новости
    - 19:57 Релиз KDE 4.4 (9)
    - 19:57 Разработчики Ubuntu проведут online-семинар по быстрой разра (5)
    - 19:35 Вышла стабильная версия ОС MINIX 3.1.6 (38)
    - 19:14 Вышел аудиоплеер DeaDBeeF 0.3.3  (2)
    - 19:05 Мартовская заморозка пакетной базы Debian 6.0 под угрозой ср (14)
    - 18:52 Линус Торвальдс делится впечатлениями о телефоне Google Nexu (28)
    - 18:50 В Samba найдена серьезная уязвимость (50)
    - 18:18 Увольнения сотрудников Sun Microsystems коснулись проекта GN (15)

    Подпишись на Linux Format и получи один из 3 ценных призов!

    Началась подписка на журнал Linux Format на 2010 год. Спешите оформить подписку на единственный в России ежемесячный журнал о Linux!

    Все, оформившие подписку на печатную версию журнала, получают диск с архивом журнала Linux Format за 2005-2009г. в подарок. Также в подарок вы получаете именную электронную версию в формате PDF. Теперь вы можете приступить к чтению журнала сразу в момент выхода свежего номера, не дожидаясь, пока вам доставят бумажную версию.

    Кроме того, все, оформившие подписку на первую половину или весь 2010 год в интернет-магазине ГНУ/Линуксцентра, автоматически становятся участниками розыгрыша ценных призов:


      Закладки на сайте
      Проследить за страницей
    Created 1996-2010 by Maxim Chirkov  
    ДобавитьРекламаВебмастеруЦУПГИД  
    RUNNet TopList