BugTraq.Ru
Русский BugTraq
http://bugtraq.ru/rsn/archive/2009/11/05.html

Серьезная уязвимость в SSL/TLS: и еще один привет 90-м
dl // 07.11.09 00:37
Еще одна серьезная уязвимость в одном из ключевых интернет-протоколов добралась до нас из прошлого века.
[Не забывайте при копировании материала указывать полный адрес источника: http://bugtraq.ru/rsn/archive/2009/11/05.html]
Исследователи из PhoneFactor обнаружили уязвимость в протоколе TLS, позволяющую вклиниться в устанавливаемое защищенное соединение. Проблема восходит к середине 90-х, когда была опубликована спецификация TLS, и носит принципиальный характер, не зависящий от реализации.

Точнее, основная проблема заключается в сочетании поведения SSL/TLS и работающего поверх него прикладного протокола HTTP. В спецификацию TLS заложена возможность повторной установки сессии любой стороной, что и позволяет злоумышленнику вклиниться в процесс установки соединения с сервером: задержать исходный пакет, установить соединение самостоятельно, после чего пропустить исходный пакет, что будет воспринято сервером как вполне легальное повторное соединение. На этом этапе серверу по-хорошему надо бы перезапросить сертификат, но прикладному уровню не очень интересно, что происходит там внизу. Таким образом атакующий оказывается в состоянии подсунуть в защищенную сессию некий дополнительный код (например, заголовки или значения каких-то полей, кук, или просто врезать в начало http-запроса команду GET с произвольным путем), который будет воспринят сервером как исходящий от легального пользователя.

Уязвимость была обнаружена в августе, в конце сентября основные производители SSL решений создали рабочую группу, задачей которой была выработка единого подхода к решению проблемы и разработка рекомендаций по снижению эффекта от уязвимости. В настоящее время разработчики OpenSSL и GNU TLS уже приступили к тестированию патчей, другие производители находятся на разных этапах работы.

Источник: The Register    
теги: ssl, retro, уязвимости  |  предложить новость  |  обсудить  |  все отзывы (0)   [3732]
 

аналогичные материалы
Бэкдор в QuickTime // dl // 03.09.10 01:51
Миллионы домашних роутеров оказались уязвимыми // dl // 22.07.10 10:53
FireFox избавится от потенциальной уязвимости десятилетней давности // dl // 06.04.10 01:21
Перетягивание флага // dl // 15.02.10 00:39
Adobe потеряла патч для Flash на 16 месяцев // dl // 09.02.10 20:32
Внеочередной патч IE // dl // 21.01.10 23:27
Microsoft подтвердила наличие 17-летней уязвимости во всех 32-битных системах // dl // 21.01.10 19:29
Массовая атака с помощью pdf-уязвимости // dl // 14.01.10 23:45
Adobe пообещала залатать Акробат через месяц // dl // 16.12.09 22:47
Удаленное замораживание Window 7 и Server 2008 R2 // dl // 12.11.09 16:55


последние новости
Бэкдор в QuickTime // dl // 03.09.10 01:51
Microsoft выпустила заглушку, блокирующую подделку dll, и инструмент для ее быстрого использования // dl // 02.09.10 00:26
Некоторые "хакеры" сами сдают себя Microsoft // dl // 27.08.10 18:25
Intel прикупит McAfee // dl // 19.08.10 22:15
Августовские обновления от MS // dl // 10.08.10 22:24
Внеочередное обновление от MS // dl // 05.08.10 00:03
Oracle обновила Java, поломав Eclipse // dl // 29.07.10 20:35
Личная информация сотни миллионов пользователей FaceBook доступна для скачивания // dl // 29.07.10 15:42
Ключи от Интернета // dl // 28.07.10 12:17
В Америке легализовали джейлбрейкинг и взлом DVD // dl // 26.07.10 21:40


  Copyright © 2001-2010 Dmitry Leonov Design: Vadim Derkach