Объявление

Односложные и бессмысленные темы, не несущие полезную нагрузку или не содержащие в себе вопрос, будут удаляться!

#1 21-09-11 12:13:24

wr224
Участник
Здесь с 03-10-09
Сообщений: 1,645
Windows XPChrome 14.0

Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

Исследователи обнаружили, что шифрование, которое должно защищать нас, когда мы связываемся с некоторыми сайтами по протоколу HTTPS, может быть взломано.

По данным онлайн-журнала The Register, в качестве доказательства того, что протокол SSL является небезопасным, исследователи Тай Дуон и Хулиано Риззо на конференции Ekoparty, проходящей на этой неделе в Буэнос-Айресе, планируют продемонстрировать работу своего кода.

Исследователи заявляют, что их код под названием BEAST (Browser Exploit Against SSL/TLS) докажет миру, что любой криптографический протокол, разработанный до TLS 1.1, является уязвимым и может быть довольно легко расшифрован. Исследователи попытаются декодировать аутентификационное куки, использующееся для входа в учётную запись PayPal, в течение 10 минут, что намного быстрее, чем кто-либо ожидал. В случае успеха вера интернет-пользователей в один из основополагающих компонентов безопасности в интернете полностью испарится.

Алгоритм для взлома был реализован в программе, написанной на языке JavaScript, которая перехватывает зашифрованные куки, передаваемые веб-сайтами в процессе аутентификации.

"BEAST отличается от многих опубликованных атак против HTTPS, - сообщил Дуон. - В то время как другие атаки фокусируются на свойстве аутентичночти SSL, BEAST атакует конфиденциальность протокола. Насколько нам известно, BEAST первым реализует атаку, которая действительно расшифровывает запросы HTTPS".

Протоколы TLS 1.1 и 1.2 не обладают аналогичной уязвимостью, однако эти версии протоколов ещё не поддерживаются ни сайтами, ни некоторыми популярными браузерами, а значит, наиболее популярные сайты на данный момент являются уязвимыми. Практически все веб-серверы на сегодняшний момент используют SSL 3.0 или TLS 1.0. Из всех браузеров поддержку TLS 1.2 имеют только Opera, начиная с десятой версии, и Internet Explorer 8 в Windows 7 и выше. Ни Mozilla Firefox, ни Google Chrome TLS 1.1/1.2 на данный момент не поддерживают.

То, что раньше считалось всего лишь теоретической уязвимостью, сейчас воплотилось в реальность и поставило нас перед фактом. Почему же разработчики браузеров и владельцы веб-сайтов пока не могут ничего с этим поделать, особенно учитывая тот факт, что TLS 1.1 был разработан в 2006 году?

Для того, чтобы эффективно обновить все протоколы безопасности, в процессе должны участвовать все - от разработчиков библиотек для веб-серверов и администраторов веб-сайтов до разработчиков браузеров. В противном случае возможно возникновение ситуаций, когда приложения, полагающиеся на старую систему, из-за несовместимости могут оказаться неработоспособными.

источник


линукс на дескторе это как спойлер на "девятке": 200+ она в своей жизни никогда не выжмет, зато пацанам можно сказать "у меня почти McLaren" (с) дохтур

Вне форума

#2 21-09-11 13:12:11

Lord_Evil
Master Of Darkness
Откуда: Deepest Pits Of Hell
Здесь с 06-06-10
Сообщений: 1,862
Сайт
LinuxOpera 11.10

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

Как я понял, должна изначально существовать некая возможность XXS аттаки, чтоб перехватить куки, а уж потом уже чтение трафика?)


Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©

Вне форума

#3 21-09-11 13:38:26

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710
LinuxFirefox 6.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

wr224 пишет:

Для того, чтобы эффективно обновить все протоколы безопасности, в процессе должны участвовать все - от разработчиков библиотек для веб-серверов и администраторов веб-сайтов до разработчиков браузеров. В противном случае возможно возникновение ситуаций, когда приложения, полагающиеся на старую систему, из-за несовместимости могут оказаться неработоспособными.

Вчера делал плановое обновление на серверах, на веб серверы уже упал обновлённый OpenSLL (1.0.0e, Fedora 14,15). Интересно, как это поможет пользователям, если уязвимость на стороне клиента.


Луноход

Вне форума

#4 21-09-11 14:17:50

wr224
Участник
Здесь с 03-10-09
Сообщений: 1,645
Windows XPChrome 14.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

nixadmin пишет:

Вчера делал плановое обновление на серверах, на веб серверы уже упал обновлённый OpenSLL (1.0.0e, Fedora 14,15). Интересно, как это поможет пользователям, если уязвимость на стороне клиента.

Никак, если считай фактически об уязвимости открыто заявлено буквально на днях, неужели думаешь, что пофиксили? lol


линукс на дескторе это как спойлер на "девятке": 200+ она в своей жизни никогда не выжмет, зато пацанам можно сказать "у меня почти McLaren" (с) дохтур

Вне форума

#5 21-09-11 14:54:20

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710
LinuxFirefox 6.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

wr224 пишет:

неужели думаешь, что пофиксили? lol

Это меня не удивляет. Могли пофиксить или до выпуска патча не сливать инфу в паблик.
Я просто сомневаюсь что уязвимость клиентов можно пофиксить со стороны сервера.


Луноход

Вне форума

#6 21-09-11 15:00:49

wr224
Участник
Здесь с 03-10-09
Сообщений: 1,645
Windows XPChrome 14.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

nixadmin пишет:

Я просто сомневаюсь что уязвимость клиентов можно пофиксить со стороны сервера.

А кто тебе сказал, что уязвимость только в клиентах? Уязвимость протокола касается всех, черным же по белому написано:

от разработчиков библиотек для веб-серверов и администраторов веб-сайтов до разработчиков браузеров

видимо снова альтернативное зрение, да и кстати, судя по всему еще не знают как вообще пофиксить сие, тк уязвимость протокола, а у тебя уже пофиксили, забавно


линукс на дескторе это как спойлер на "девятке": 200+ она в своей жизни никогда не выжмет, зато пацанам можно сказать "у меня почти McLaren" (с) дохтур

Вне форума

#7 21-09-11 17:32:46

MOP3E
Участник
Здесь с 05-10-09
Сообщений: 4,208
Windows 7Firefox 3.6

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

nixadmin пишет:

уязвимость клиентов

Уязвимость протокола. Это значит, что как его не реализовывай - расшифровать будет всё равно просто.


Я не игрушечный. Я, б*я, коллекционный! (с) Duke Nukem Forever
Я не специалист по [вставить название]. Мне главное концептуально решить задачу! (с) АхаRu.
Линукс - это альтернативная ОС о которой известно, что она не является ОС ну вот просто ни разу. (с) Linups_Troolvalds.
А с какого такого перепугу пользователей линукса должно быть больше 1%? (с) petrun

Вне форума

#8 21-09-11 17:42:20

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710
LinuxFirefox 6.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

MOP3E пишет:

Уязвимость протокола

TLS до версии 1.1

wr224 пишет:

а у тебя уже пофиксили, забавно

Я не говорю что пофиксили. Интересно совпали выход новой версии OpenSSL и публикация уязвимости TLS.


Луноход

Вне форума

#9 21-09-11 17:55:25

MOP3E
Участник
Здесь с 05-10-09
Сообщений: 4,208
Windows 7Firefox 3.6

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

nixadmin пишет:

TLS до версии 1.1

И что с того? Сервер обязан поддерживать протоколы, которые поддерживает клиент. И если к нему лезет клиент "не умеющий" новые протоколы - уязвимы будут оба.


Я не игрушечный. Я, б*я, коллекционный! (с) Duke Nukem Forever
Я не специалист по [вставить название]. Мне главное концептуально решить задачу! (с) АхаRu.
Линукс - это альтернативная ОС о которой известно, что она не является ОС ну вот просто ни разу. (с) Linups_Troolvalds.
А с какого такого перепугу пользователей линукса должно быть больше 1%? (с) petrun

Вне форума

#10 21-09-11 18:44:08

wr224
Участник
Здесь с 03-10-09
Сообщений: 1,645
MacintoshSafari 5.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

nixadmin пишет:

TLS до версии 1.1

Ага, но при этом:

Практически все веб-серверы на сегодняшний момент используют SSL 3.0 или TLS 1.0. Из всех браузеров поддержку TLS 1.2 имеют только Opera, начиная с десятой версии, и Internet Explorer 8 в Windows 7 и выше. Ни Mozilla Firefox, ни Google Chrome TLS 1.1/1.2 на данный момент не поддерживают.

nixadmin пишет:

Я не говорю что пофиксили. Интересно совпали выход новой версии OpenSSL и публикация уязвимости TLS.

На сайте openssl можешь глянуть, что они там пофиксили


линукс на дескторе это как спойлер на "девятке": 200+ она в своей жизни никогда не выжмет, зато пацанам можно сказать "у меня почти McLaren" (с) дохтур

Вне форума

#11 21-09-11 22:33:57

morpeh
Наблюдатель
Откуда: Россия
Здесь с 18-02-11
Сообщений: 16
Сайт
LinuxChrome 8.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

Перевод не полный: если отключить javascript и плагины, то данная уязвимость работать не будет


Просьба: Перед тем как написать - подумай.

Вне форума

#12 22-09-11 15:40:22

Lord_Evil
Master Of Darkness
Откуда: Deepest Pits Of Hell
Здесь с 06-06-10
Сообщений: 1,862
Сайт
LinuxOpera 11.10

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

morpeh, мало того, этож, блин, нужно сидеть в одной локалке с жертвой или где-то на узле, чтоб снифать трафик.. С виду это очень комплексная аттака и проводиться должна с определенной целью, а не на кого-попало. А вообще, где источник на английскую статью? Чет не ясные у нас гадания выходят.


Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©

Вне форума

#13 09-10-11 11:13:36

mav
Забанен
Здесь с 29-05-11
Сообщений: 669
Windows 7Firefox 7.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

Думаю, может допишу ещё туда что-нибудь полезное. Например про то, что в хроме, который считает себя браузером, TLS 1.1 и 1.2 не поддерживается. Действительно, ну зачем стандарты 2006 года-то поддерживать в конце 2011, рано ещё.

kb.atraining.ru/beast-move-from-ssl-to-tls/
blogs.cisco.com/security/beat-the-beast-with-tls/

TLS 1.1 поддерживают только Опера и IE8/9, а закрытие дыры будет только для хрома и сафари. Мой Firefox облажался, да.

www.internetnews.com/security/no-ssl-be … fox-7.html
forums.mozillazine.org/viewtopic.php?f=7&t=2310053

Отредактировано mav (09-10-11 11:19:26)


Мне больше HP Slate понравился. Его в большой карман можно положить, а у Apple - сковородка какая-то бестолковая. © Руслан Карманов, twitter (-;

Вне форума

#14 09-10-11 11:53:08

Babusha
Нехристь
Здесь с 12-03-10
Сообщений: 2,221
Windows 7Opera 11.51

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

morpeh, еще и ни один сайт без javascript работать не будет, не то чтобы уязвимость  lol


Удовлетворен GNU/Linux (с) Linups_Troolvalds
13-значный пароль, состоящий из одних цифр, ломается за полчаса (с) Rector. Авторитетный Хакер у себя в классе
Я тебя просто отсюда выпилю.  (с) Рехтур. Взламывает анусы по ойпи.

Вне форума

#15 09-10-11 12:04:54

MOP3E
Участник
Здесь с 05-10-09
Сообщений: 4,208
Windows 7Internet Explorer 9.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

Вот тут Карманов накатал про это шикарную статью: BEAST; Уходим с SSL на TLS. Кратко описана история используемых сейчас протоколов, описан алгоритм взлома, а также дано подробное руководство по блокированию использования устаревших протоколов шифрования в клиентской и серверной Windows.

Отредактировано MOP3E (09-10-11 12:19:53)


Я не игрушечный. Я, б*я, коллекционный! (с) Duke Nukem Forever
Я не специалист по [вставить название]. Мне главное концептуально решить задачу! (с) АхаRu.
Линукс - это альтернативная ОС о которой известно, что она не является ОС ну вот просто ни разу. (с) Linups_Troolvalds.
А с какого такого перепугу пользователей линукса должно быть больше 1%? (с) petrun

Вне форума

Сейчас в этой теме пользователей: 0, гостей: 1
[Bot] ClaudeBot

Подвал форума

Под управлением FluxBB
Модифицировал Visman

[ Сгенерировано за 0.012 сек, 7 запросов выполнено - Использовано памяти: 1.75 Мбайт (Пик: 1.83 Мбайт) ]