<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость браузеров при проверке SSL-сертификатов</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html</link>
    <description>Специалист по безопасности Джекоб Аппелбаум (Jacob Appelbaum) опубликовал (https://www.noisebridge.net/pipermail/noisebridge-discuss/2009-September/008400.html) SSL-сертификат и соответствующий секретный ключ, которые позволяют web-серверам избегать появления предупреждений о корректности сертификата в уязвимых браузерах - независимо от домена, для которого представлен сертификат. Фишеры, например, могут использовать сертификат, чтобы замаскировать их серверы под законные банковские сайты, которые будут обнаружены, только при более тщательном исследовании сертификата.&lt;br&gt;&lt;br&gt;&lt;br&gt;Для реализации трюка, Аппелбаум изменил сертификат согласно методу, продемонстрированному Мокси Марлинспайком (Moxie Marlinspike ) на конференции Black Hat, введя нулевой символ (&#092;0) в поле имени (CN, Common Name). Однако, в отличие от Марлинспайк, Аппелбаум показал, что при задействовании маски&apos;*&apos; удалось создать универсальный сертификат для произвольных имен домена:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;    CN= *&#092;x00thoughtcrime.noisebridge.net...&lt;br&gt;&lt;br&gt;URL: http://www.h-o</description>

<item>
    <title>Уязвимость браузеров при проверке SSL-сертификатов (Tav)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html#9</link>
    <pubDate>Fri, 02 Oct 2009 18:58:48 GMT</pubDate>
    <description>&amp;gt; публичным опубликованием&lt;br&gt;&lt;br&gt;?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость браузеров при проверке SSL-сертификатов (zazik)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html#8</link>
    <pubDate>Fri, 02 Oct 2009 12:23:55 GMT</pubDate>
    <description>&amp;gt;а зачем через уц??? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;достаточно сделать chain из двух. &lt;br&gt;&lt;br&gt;А в итоге? Я не совсем догоняю.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость браузеров при проверке SSL-сертификатов (fi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html#7</link>
    <pubDate>Fri, 02 Oct 2009 10:00:39 GMT</pubDate>
    <description>а зачем через уц???&lt;br&gt;&lt;br&gt;достаточно сделать chain из двух.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость браузеров при проверке SSL-сертификатов (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html#6</link>
    <pubDate>Fri, 02 Oct 2009 03:55:54 GMT</pubDate>
    <description>Ага, а потом его изменить, да?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость браузеров при проверке SSL-сертификатов (Vi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html#5</link>
    <pubDate>Thu, 01 Oct 2009 19:04:55 GMT</pubDate>
    <description>А взять уже подписанный религия не позволяет?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость браузеров при проверке SSL-сертификатов (dry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html#4</link>
    <pubDate>Thu, 01 Oct 2009 16:39:49 GMT</pubDate>
    <description>вот вот.&lt;br&gt;я бы даже сказал покажите мне тот уц, для которого это прокатит, тогда зачтем очко. в противном случае пионерская ересь. бо если речь идет о самоваренных сертификатах, то проблемы засунуть в cn нужный домен вообще не стоит.&lt;br&gt;сделали из мухи слона, как это бывает в большинстве случаев.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость браузеров при проверке SSL-сертификатов (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html#3</link>
    <pubDate>Thu, 01 Oct 2009 15:53:36 GMT</pubDate>
    <description>Так этот сертификат еше нужно протащить под цепочку центров сертификации. В принципе адеркватные центры должны фильтровать содержимое CN веб-сертификатов. Но, возможно, что у каких-либо центров будет автоматизирована покупка сертификатов и получится такой нормально подписать.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость браузеров при проверке SSL-сертификатов (chemtech)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html#2</link>
    <pubDate>Thu, 01 Oct 2009 15:13:57 GMT</pubDate>
    <description>Блин. ошибка вышла....&lt;br&gt;&quot;К сертификату нет доверия, так как он является самоподписанным.&lt;br&gt;Сертификат действителен только для *&#092;&#092;x00thoughtcrime.noisebridge.net&lt;br&gt;&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость браузеров при проверке SSL-сертификатов (chemtech)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/59504.html#1</link>
    <pubDate>Thu, 01 Oct 2009 15:08:42 GMT</pubDate>
    <description>Проверил так и есть.&lt;br&gt;FireFox правда старый 3.0.14&lt;br&gt;</description>
</item>

</channel>
</rss>
