|
![]() |
![]() |
||
Точнее, основная проблема заключается в сочетании поведения SSL/TLS и работающего поверх него прикладного протокола HTTP. В спецификацию TLS заложена возможность повторной установки сессии любой стороной, что и позволяет злоумышленнику вклиниться в процесс установки соединения с сервером: задержать исходный пакет, установить соединение самостоятельно, после чего пропустить исходный пакет, что будет воспринято сервером как вполне легальное повторное соединение. На этом этапе серверу по-хорошему надо бы перезапросить сертификат, но прикладному уровню не очень интересно, что происходит там внизу. Таким образом атакующий оказывается в состоянии подсунуть в защищенную сессию некий дополнительный код (например, заголовки или значения каких-то полей, кук, или просто врезать в начало http-запроса команду GET с произвольным путем), который будет воспринят сервером как исходящий от легального пользователя.
Уязвимость была обнаружена в августе, в конце сентября основные производители SSL решений создали рабочую группу, задачей которой была выработка единого подхода к решению проблемы и разработка рекомендаций по снижению эффекта от уязвимости. В настоящее время разработчики OpenSSL и GNU TLS уже приступили к тестированию патчей, другие производители находятся на разных этапах работы.
| Источник: The Register | Tweet |
| теги: ssl, retro, уязвимости | предложить новость | обсудить | все отзывы (0) | [3732] |
| аналогичные материалы |
|
Бэкдор в QuickTime //
dl // 03.09.10 01:51 Миллионы домашних роутеров оказались уязвимыми // dl // 22.07.10 10:53 FireFox избавится от потенциальной уязвимости десятилетней давности // dl // 06.04.10 01:21 Перетягивание флага // dl // 15.02.10 00:39 Adobe потеряла патч для Flash на 16 месяцев // dl // 09.02.10 20:32 Внеочередной патч IE // dl // 21.01.10 23:27 Microsoft подтвердила наличие 17-летней уязвимости во всех 32-битных системах // dl // 21.01.10 19:29 Массовая атака с помощью pdf-уязвимости // dl // 14.01.10 23:45 Adobe пообещала залатать Акробат через месяц // dl // 16.12.09 22:47 Удаленное замораживание Window 7 и Server 2008 R2 // dl // 12.11.09 16:55 |
| последние новости |
|
Бэкдор в QuickTime //
dl // 03.09.10 01:51 Microsoft выпустила заглушку, блокирующую подделку dll, и инструмент для ее быстрого использования // dl // 02.09.10 00:26 Некоторые "хакеры" сами сдают себя Microsoft // dl // 27.08.10 18:25 Intel прикупит McAfee // dl // 19.08.10 22:15 Августовские обновления от MS // dl // 10.08.10 22:24 Внеочередное обновление от MS // dl // 05.08.10 00:03 Oracle обновила Java, поломав Eclipse // dl // 29.07.10 20:35 Личная информация сотни миллионов пользователей FaceBook доступна для скачивания // dl // 29.07.10 15:42 Ключи от Интернета // dl // 28.07.10 12:17 В Америке легализовали джейлбрейкинг и взлом DVD // dl // 26.07.10 21:40 |
|
|
|