Ιστοσελίδες

Το SSL Hole Cracks ανοίγει ασφαλή διαδικτυακή επισκεψιμότητα

The Great Gildersleeve: The Matchmaker / Leroy Runs Away / Auto Mechanics

The Great Gildersleeve: The Matchmaker / Leroy Runs Away / Auto Mechanics
Anonim

. πρόσβαση στην συγκεκριμένη κίνηση δικτύου μεταξύ ενός προγράμματος-πελάτη, όπως ένα πρόγραμμα περιήγησης στο Web, και σε έναν ιστό ή άλλο διακομιστή. Αυτό σημαίνει ότι οι περισσότεροι οικιακοί χρήστες πιθανότατα δεν θα απευθύνονταν συγκεκριμένα σε μία από αυτές τις δυνητικές επιθέσεις "man-in-the-middle", σύμφωνα με τον εντοπιστή Marsh Ray, ερευνητή ασφαλείας στο PhoneFactor, Ωστόσο, οι επιχειρήσεις και οι οργανισμοί είναι πιθανόν στόχοι. Per Ray, κάθε κυκλοφορία που προστατεύεται από SSL θα μπορούσε να είναι ευάλωτη, είτε πρόκειται για έναν ιστότοπο https, για επικοινωνίες με ασφαλή βάση δεδομένων ή για μια ασφαλή σύνδεση ηλεκτρονικού ταχυδρομείου. Το πρόβλημα δεν επιτρέπει την αποκρυπτογράφηση και την κλοπή κρυπτογραφημένων δεδομένων SSL εντελώς, αλλά επιτρέπει την εισαγωγή οποιασδήποτε εντολής στη ροή επικοινωνίας.

[Συνέχεια ανάγνωσης: Τρόπος κατάργησης κακόβουλου λογισμικού από τον υπολογιστή σας Windows]

Αυτό θα ήταν αρκετά κακή για την επισκεψιμότητα https, όπου θα μπορούσε να γίνει ένας περιηγητής ιστού θύματος για την ανάρτηση δεδομένων σε έναν ελεγχόμενο από εισβολέα ιστότοπο. Και θα μπορούσε να αποδειχθεί καταστροφικό για έναν εξυπηρετητή βάσης δεδομένων.

Ο Ray λέει ότι ο PhoneFactor βρήκε αρχικά το ελάττωμα τον Αύγουστο κατά τη διεξαγωγή δοκιμών εσωτερικής ασφάλειας και τον κράτησε ήσυχο, ενώ οι πωλητές και οι ομάδες λογισμικού που επηρεάστηκαν επηρέασαν. Εν τω μεταξύ, ένας ανεξάρτητος ερευνητής βρήκε επίσης το ελάττωμα και τα νέα έσπασε.

Τα patches είναι σε εξέλιξη αλλά δεν είναι ακόμα διαθέσιμα. Η τρέχουσα προτεινόμενη επιδιόρθωση θα απαιτήσει επιδιόρθωση όλων των εφαρμογών του πελάτη και του διακομιστή, συμπεριλαμβανομένων των προγραμμάτων περιήγησης στο Web, των προγραμμάτων ηλεκτρονικού ταχυδρομείου και άλλων προγραμμάτων που χρησιμοποιούν βιβλιοθήκες SSL, σύμφωνα με τον Ray.

Η ανάρτηση του PhoneFactor για το πρόβλημα είναι στην τοποθεσία της εταιρείας. ο ερευνητής ασφαλείας που ονομάζεται Chris Paget έχει δημοσιεύσει τις σκέψεις του σχετικά με το θέμα (μετακινηθείτε προς τα κάτω στα σχόλια για να δείτε λίγο πίσω και πίσω μεταξύ Ray και Paget). Η υπηρεσία ειδήσεων IDG έχει επίσης μια καλή ιστορία για το θέμα.