You Bet Your Life: Secret Word - Sky / Window / Dust
Το ελάττωμα έγκειται στο πρωτόκολλο SSL, γνωστό ως τεχνολογία που χρησιμοποιείται για την ασφαλή περιήγηση σε τοποθεσίες Web που ξεκινούν με HTTPS, και επιτρέπει οι επιτιθέμενοι παρεμποδίζουν την ασφαλή επικοινωνία SSL (Secure Sockets Layer) μεταξύ υπολογιστών με τη χρήση της γνωστής ως επίθεση κατά του ανθρώπου.
Παρόλο που το ελάττωμα μπορεί να εκμεταλλευτεί μόνο υπό ορισμένες συνθήκες, θα μπορούσε να χρησιμοποιηθεί για να σπάσει στους διακομιστές σε κοινόχρηστο τα περιβάλλοντα φιλοξενίας, τους διακομιστές αλληλογραφίας, τις βάσεις δεδομένων και πολλές άλλες ασφαλείς εφαρμογές, σύμφωνα με τον Chris Paget, ερευνητή ασφάλειας που μελέτησε το θέμα.
Παρόλο που ένας επιτιθέμενος θα χρειαζόταν πρώτα να εισέλθει στο δίκτυο του θύματος για να ξεκινήσει την επίθεση στον άνθρωπο στη μέση, τότε τα αποτελέσματα θα ήταν καταστροφικά - ειδικά εάν χρησιμοποιήθηκαν σε στοχευμένη επίθεση για να αποκτήσουν πρόσβαση σε βάση δεδομένων ή διακομιστή αλληλογραφίας, Δήλωσε ο Paget
Επειδή χρησιμοποιείται τόσο ευρέως, το SSL είναι συνεχώς κάτω από το μικροσκόπιο των ερευνητών ασφαλείας. Τέλη του περασμένου έτους, οι ερευνητές βρήκαν έναν τρόπο να δημιουργήσουν ψεύτικα πιστοποιητικά SSL τα οποία θα ήταν αξιόπιστα από οποιοδήποτε πρόγραμμα περιήγησης και τον Αύγουστο οι ερευνητές αποκάλυψαν μια σειρά από νέες επιθέσεις που θα μπορούσαν να θέσουν σε κίνδυνο την κυκλοφορία SSL. Αλλά αντίθετα με τις επιθέσεις που σχετίζονται με την υποδομή που χρησιμοποιείται για τη διαχείριση των ψηφιακών πιστοποιητικών SSL, αυτό το τελευταίο σφάλμα βρίσκεται στο ίδιο το πρωτόκολλο SSL και θα είναι πολύ πιο δύσκολο να διορθωθεί.
Περαιτέρω περιπλοκές είναι το γεγονός ότι το σφάλμα ήταν ακούσια που αποκαλύφθηκαν σε τετριμμένη λίστα αλληλογραφίας την Τετάρτη, αναγκάζοντας τους πωλητές σε ένα τρελό αγωνιστικό για να καλύψουν τα προϊόντα τους.
Το θέμα ανακαλύφθηκε στην Auguust από τους ερευνητές της PhoneFactor, εταιρείας κινητής τηλεφωνίας. Είχαν εργαστεί τους τελευταίους δύο μήνες με μια κοινοπραξία προμηθευτών τεχνολογίας, που ονομάζεται ICASI (Κοινοπραξία για την προώθηση της ασφάλειας στο Διαδίκτυο), για να συντονίσει μια βιομηχανική λύση για το πρόβλημα, που ονομάζεται Project Mogul.
προσεκτικά σχέδια ρίχτηκαν σε αταξία την Τετάρτη όταν ο μηχανικός της SAP, Martin Rex, σκόνταψε το σφάλμα μόνος του. Προφανώς αγνοώντας τη σοβαρότητα του θέματος, δημοσίευσε τις παρατηρήσεις του σχετικά με το θέμα σε έναν κατάλογο συζητήσεων του IETF (Task Force Internet Engineering Task Force). Στη συνέχεια δημοσιοποιήθηκε από τον ερευνητή ασφαλείας HD Moore.
Μέχρι την Τετάρτη το απόγευμα, αρκετοί άνθρωποι μιλούσαν για το θέμα που η PhoneFactor αποφάσισε να δημοσιεύσει με τα ευρήματά της. "Σε εκείνο το σημείο αισθανόμασταν ότι οι κακοί γνώριζαν και αισθανόμασταν ότι είχαμε ευθύνη και για τους καλούς να γνωρίζουν κι εγώ", δήλωσε η Sarah Fender, αντιπρόεδρος μάρκετινγκ της PhoneFactor.
Η Fender δεν μπόρεσε να πει ποιος ήταν έτοιμος να επιδιορθώσει το θέμα, αλλά σημείωσε ότι ορισμένα προϊόντα ανοιχτής πηγής είναι "ανήσυχοι" για να σπρώξουν ένα έμπλαστρο. «Νομίζω ότι θα δούμε κάποια επισκευή στο εγγύς μέλλον», δήλωσε.
Το ICASI δεν μπορούσε να προσεγγιστεί για σχόλια το βράδυ της Τετάρτης
Παρόλο που οι ειδικοί της ασφάλειας λένε ότι το ελάττωμα πιθανότατα υπήρχε εδώ και χρόνια, δεν είναι που πιστεύεται ότι έχουν εκμεταλλευτεί σε οποιεσδήποτε επιθέσεις
«Ενώ θεωρούμε ότι πρόκειται για ουσιώδη αδυναμία, δεν είναι το τέλος του κόσμου», δήλωσε ο Fender
"Εδώ είναι η εικόνα που μας επέτρεψε να φτιάξουμε ένα προϊόν από αυτό το μικρό κομμάτι νευροεπιστήμης που κάνουμε. θα μπορούσαμε να βάλουμε ένα δεύτερο μικρόφωνο στο κινητό τηλέφωνο, θα μπορούσαμε να μετατρέψουμε το κινητό σε ένα πλάσμα που έχει δύο αυτιά ", δήλωσε ο Watts σε ένα κοινό στο συνέδριο Hot Chips στο Stanford την περασμένη εβδομάδα
[Περαιτέρω ανάγνωση: Το καλύτερο Android για κάθε προϋπολογισμό. ]
Γενικά δεν είναι καλή ιδέα να έχουμε δύο Full- έφεραν τις σουίτες ασφαλείας όπως η Trend Micro και η Norton που τρέχουν μαζί. Είναι σαν δύο άτομα που προσπαθούν να χρησιμοποιήσουν την νεροχύτη της κουζίνας ταυτόχρονα. Ο χρήστης Besdies, ένα από αυτά τα προγράμματα με το δικό του, είναι αρκετό για ένα σύμπλεγμα στο σύστημά σας.
Αν θέλετε να συμπληρώσετε το Norton με πρόσθετη προστασία spyware (και αυτή είναι μια πολύ καλή ιδέα), συνιστώ SUPERAntiSpyware. Εάν θέλετε απλώς να κάνετε μια περιστασιακή σάρωση, η δωρεάν έκδοση είναι μια χαρά. Εάν θέλετε προστασία σε πραγματικό χρόνο, την άνοιξη για την έκδοση $ 30 Professional
Περισσότερες οπές που βρέθηκαν στο πρωτόκολλο ασφαλείας SSL του Web
Οι ερευνητές βρήκαν περισσότερα ελαττώματα σε προγράμματα που χρησιμοποιούν το πρωτόκολλο SSL. σοβαρή αδυναμία στο λογισμικό που χρησιμοποιεί το πρωτόκολλο κρυπτογράφησης SSL (Secure Sockets Layer) που χρησιμοποιείται για την ασφαλή επικοινωνία στο Διαδίκτυο.