neprihlásený Štvrtok, 6. augusta 2026, dnes má meniny Jozefína
Chyba v Jave umožňujúca útok na SSL nie je opravená, potvrdili autori útoku

DSL.sk, 5.10.2011


Chyba v Jave umožňujúca útok na SSL a dešifrovanie niektorých prenášaných dát zatiaľ nie je opravená.

Pre server DSL.sk to potvrdil Juliano Rizzo, jeden z dvojice autorov efektívneho útoku na SSL.

O efektívnom útoku na SSL využívajúcom už takmer desať rokov známu zraniteľnosť v protokole SSL / TLS 1.0 sme detailne informovali v tomto článku.

Zraniteľnosť v implementácii režimu CBC používaných symetrických šifier sa doteraz považovala za prakticky nezneužiteľnú alebo len ťažko zneužiteľnú, Rizzo a Thai Duong ale dokázali vytvoriť nástroj umožňujúci zneužiť túto zraniteľnosť a získať cookie užívateľa na zabezpečených stránkach, demonštrované bolo získanie cookie na PayPal.

Samotná zraniteľnosť vyžaduje od útočníka schopnosť nanútiť prehliadaču dáta posielané po zabezpečenom spojení a schopnosť následne pasívne odpočúvať prenášané šifrované dáta.

Implementácia praktického útoku od Rizza a Duonga dosahuje ale prvý cieľ použitím nepodpísaného Java appletu, ktorý pre posielanie dát na ľubovoľný zabezpečený server zneužíva chybu v implementácii Javy od Oracle.

Ako Rizzo potvrdil pre DSL.sk, pre zneužitie tejto chyby je potrebný MITM, Man-In-The-Middle, útok, teda schopnosť nielen pasívne odpočúvať ale aj meniť prenášané dáta.

Keďže dvojica už musela použiť MITM útok, modifikuje aj ďalšiu komunikáciu nepotrebnú pre zneužitie chyby v Jave. Podľa informácií Rizza pre DSL.sk pre zrýchlenie útoku nástroj, ktorý potrebuje pre postupné uhádnutie odoslať relatívne veľké množstvo informácií, odchytáva a zahadzuje prenášané dáta generované appletom a tieto sa tak nedostanú na PayPal server.

Poslanie akého množstva dát vyžaduje dešifrovanie jednej PayPal cookie a či autori útoku vedia aj o inej funkčnej implementácii útoku na rovnakom princípe Rizzo nekomentoval.



Najnovšie články:

Vydaný nový FFmpeg 9.0, zlepšil akceleráciu profesionálnych formátov videa
Slovenská sporiteľňa bude mať cez víkend odstávku
NASA na diaľku na sonde Voyager 2 úspešne znížila spotrebu
Maďarsko jadrovú elektráreň nakoniec kompletne neodstavilo, Rumunsko mení tok Dunaja
Súd zakázal samojazdiacim Google taxíkom dobíjanie v noci, rušili obyvateľov
Železnice znižujú kvôli teplu rýchlosť iba na 50 km/h, spôsobuje to meškanie
Slovensko.sk má opäť technické problémy
V Poľsku spustili takmer gigawatthodinové úložisko, z LiFePO4 článkov
Telekom pridal 12 GB balík pre Easy, chce zaň 12 eur
Misia na záchranu teleskopu Swift ešte nie je stratená, podarilo sa spomaliť jej otáčanie


Diskusia:
                               
 

"Pre server DSL.sk to potvrdil Juliano Rizzo, jeden z dvojice autorov efektívneho útoku na SSL."
Odpovedať Známka: 10.0 Hodnotiť:
 

Zaujimalo by ma, ci sa server DSL.sk na to opytal aj Oraclu :)
Odpovedať Známka: 10.0 Hodnotiť:
 

a zabudli sa aj opytat ci je stale bezpecne tlacit cez Wifi v obrovskom kancli cez PDA a prist si po hotovy papier... :(
Odpovedať Známka: 8.0 Hodnotiť:
 

nj, Java...
Odpovedať Známka: 8.6 Hodnotiť:
 

pohoda, oracle to vo svojom obvyklom cykle raz stvrtrocne opatchuje ako vianocny darcek ;-) a dovtedy sa predsa nemoze nic stat :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

Pozor, nepodpisany applet je v teorii nebezpecny sam o sebe, lebo ma pristup k filesystemu a nikto ho negarantuje.
Odpovedať Známka: -8.0 Hodnotiť:
 

Nema: http://bit.ly/oibzV4
Odpovedať Známka: 6.7 Hodnotiť:
 

to tu uz naozaj nikto nic negarantuje? :-)
Odpovedať Známka: 7.9 Hodnotiť:
 

To podla toho, ze s kym bankujes...
Odpovedať Známka: 8.3 Hodnotiť:
 

jj :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

Neviem, kde soudruzi z NDR udelali chybu, ale IBA podpisany applet ma pristup k filesystemu
Odpovedať Známka: 6.7 Hodnotiť:

Pridať komentár