SSL a bezpieczeństwo

Pod koniec ubiegłego roku pisaliśmy o sposobie na stworzenie fałszywegocertyfikatu SSL wykorzystując słabość algorytmu kryptograficznegoMD5. Podczas odbywającej się właśnie konferencji Black Hat wWaszyngtonie, Moxie Marlinspike przedstawił kolejną słabość tegoprotokołu. Błąd nie dotyczy o tyle samego protokołu SSL, ile interakcji zestrony użytkownika. Metoda nabiera szczególnego znaczenia, gdyużytkownik odwiedzi niezaszyfrowaną wersję strony, po czym wybierzeikonę prowadzącą do rzekomo bezpiecznej witryny. W tym celuwykorzystywana jest technika przechwytywania ruchu między dwiemastronami bez ich wiedzy, zwaną man in the middle, ale nie stanowizagrożenia dla serwera. Co ważne, w takiej sytuacji nie zostajewyświetlony jakikolwiek komunikat z błędem informującym o ważnościcertyfikatu mimo, że w adresie cały czas wyświetlany jest adreszaczynający się od HTTP. Marlinspike opublikował również narzędzie SSLstrip. Zmienia oneżądania HTTPS na HTTP i stanowi potencjalne zagrożenie dlawszystkich witryn, na których wykorzystywane są połączenia SSL. Jaktwierdzi, wykorzystując przedstawioną technikę udało mu sięzaatakować serwisy takie jak PayPal, Gmail, Ticketmaster iFacebook. Dzięki temu zdobył dane 117 kont e-mail, 16 numerów kartkredytowych, siedmiu loginów PayPal i 300 różnego rodzaju innychelementów. Szczegółowy opis błędu znajduje się na stronie konferencji.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀