Słabość MD5 poważnym zagrożeniem dla SSL

Podczas odbywającej się właśnie w Niemczech 25. edycji ChaosCommunication Congress Alex Sotirov i Jacob Appelbaumzaprezentowali sposób na stworzenie fałszywego certyfikatu SSLwykorzystując słabość algorytmu kryptograficznego MD5. W tym celuwykorzystali moc klastra składającego się z 200 konsol PlayStation3. Pomyślne wykonanie ataku jest możliwe poprzez wykorzystanie takzwanej kolizji MD5,która pozwala na identyfikowanie różnych danych przez tą samą sumękontrolną. Grupa była w stanie wygenerować certyfikat imitującyjeden z tak zwanych root CA -głównych urzędów certyfikacji, których certyfikaty służące dopodpisywania innych certyfikatów znajdują się na listach zaufaniawszystkich przeglądarek. Umożliwia to wygenerowanie i podpisanie certyfikatu witryny, którybędzie nieodróżnialny od oryginalnego. Po wejściu na takspreparowaną stronę, przeglądarka automatycznie uzna ją zabezpieczną - dane przesyłane będą poprzez połączenie szyfrowane(https), a na pasku stanu wyświetlana zostanie budząca zaufaniekłódka potwierdzająca autentyczność certyfikatu. Według badaczy, połączenie kolizji MD5 z odkrytą parę miesięcy temuluką w systemie nazw DNS może mieć poważne konsekwencje.Użytkownicy będą mogli być przekierowywani na podrobione witrynybanków podczas gdy przeglądarki nie zwrócą uwagi na ten fakt, gdyżwitryny te identyfikować się będą rzekomo prawdziwymi certyfikatamiSSL. Zdaniem Sotirova, urzędy certyfikacyjne muszą natychmiastzaprzestać wykorzystywać MD5 na rzecz SHA-1. Szczegóły ataku dostępne są na stronieautorów Bardziej szczegółowe informacje przesłane zostałyproducentom przeglądarek internetowych. Również Microsoft wodpowiedzi na doniesienia o ataku opublikował biuletyn bezpieczeństwa. Póki co nie odnotowano próbwykorzystania luki, należy mieć jednak na uwadze że połączenie jejze wspomnianą luką w systemie DNS może stworzyć bardzo realne ipoważne zagrożenie, zaatakuje w przyszłym roku.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
MOŻE JESZCZE JEDEN ARTYKUŁ? ZOBACZ CO POLECAMY 🌟