neprihlásený Utorok, 9. júna 2026, dnes má meniny Stanislava
Po červe Flame Microsoft vo Windows zakáže 512-bitové a 768-bitové RSA

DSL.sk, 14.6.2012


V dôsledku komplexného špionážneho škodlivého kódu Flame napádajúceho Windows spoločnosť Microsoft zvýši aj celkovú bezpečnosť implementácie certifikátov a kryptografických podpisov v operačnom systéme Windows.

Spoločnosť viacero nových opatrení oznámila tento týždeň spolu s vydaním bezpečnostných aktualizácií v rámci pravidelného mesačného cyklu.

Flame sa dokáže dostať do nezraniteľných PC minimálne na rovnakej LAN vydávaním sa za aktualizáciu Windows od Microsoftu cez automatické aktualizácie Windows Update.

K tomu je potrebné, aby bol kód vírusu podpísaný certifikátom Microsoftu. To autori Flame dosiahli získaním falošného certifikátu cez službu Microsoftu Terminal Server Licensing Service. Aby kód akceptovali aj verzie Windows Vista a 7, museli autori Flame vytvoriť falošný certifikát kolíziou MD5.

Flame bol umožnený viacerými okolnosťami ale najmä sofistikovanou prácou kryptografov využívajúcich kolíziu v MD5, nevyhnutným predpokladom pre jej využitie boli ale bezpečnostné nedostatky v službe Microsoftu Terminal Server Licensing Service. Služba určená pre vytváranie dôveryhodných certifikátov pre prístup k terminálovým službám totiž až do zverejnenia informácií o Flame umožňovala vytvárať certifikáty použiteľné na podpisovanie kódu a navyše podporovala aj certifikáty s MD5 hash sumou.

Praktická ukážka prelomenia MD5 práve na vytvorenie falošného certifikátu bola pritom demonštrovaná už na konci roku 2008.

Krátko po publikovaní informácií o Flame Microsoft aktualizáciou zneplatnil certifikáty, ktorými bol podpísaný falošný certifikát využívaný Flame. Minulý týždeň spoločnosť začala tiež distribuovať novú verziu Windows Update, ktorá pre predídenie podobným prípadom akceptuje ako aktualizáciu len kód podpísaný špecifickými certifikátmi Microsoftu a zároveň kryptograficky zabezpečuje aj komunikačný kanál so servermi Microsoftu.

Tento týždeň spoločnosť začala distribuovať aktualizáciu, po ktorej bude Windows každý deň kontrolovať platnosť vo Windows uložených certifikátov na serveroch Microsoftu. To umožňuje v prípade potreby vybrané certifikáty promptne zneplatniť, doteraz to bolo potrebné uskutočniť cez aktualizáciu.

Na august spoločnosť avizovala ďalšie zvýšenie bezpečnosti, keď od tohto mesiaca aktualizáciou vo Windows zakáže certifikáty s RSA kľúčom o dĺžke menšej ako 1024 bitov. Takéto certifikáty, hoci budú platné, bude Windows považovať za neplatné.

U RSA sa v súčasnosti väčšinou používajú kľúče s dĺžkou minimálne 1024 bitov, stále sa ale je možné stretnúť s certifikátmi s RSA kľúčami menšej dĺžky, 512 prípadne 768 bitov. Táto zmena sa priamo žiadnym spôsobom zrejme netýka Flame, keď falošný certifikát využíval 2048-bitový kľúč a certifikát podvrhnutý na podpis Microsoftu mal podľa bezpečnostných expertov ešte dlhší kľúč.

Či viedli Microsoft k tomuto kroku konkrétne informácie respektíve aké informácie nie je jasné. Aktulizácia zakazujúca certifikáty s RSA kľúčmi kratšími ako 1024 bitov bude ale vydaná pre všetky verzie Windows od Windows XP.



Najnovšie články:

Firefox na leto výrazne zlepšuje zabudovanú VPN
SpaceX použila prvý stupeň Falcon 9 už 35-krát
Odstúpenie od nákupu do 14 dní bude od budúceho týždňa jednoduchšie
Amazon nestíhal vyniesť satelity pre internetové pripojenie Leo, úrad mu zrušil termín
Český astronaut by mal budúci rok letieť na ISS, má pilotovať SpaceX Dragon
MS vo futbale cez Internet budú na Slovensku prvýkrát spoplatnené - aktualizácia 1
Zlý signál vo vlakoch majú aj vo Veľkej Británii
Nové Intel CPU boli údajne posunuté a prídu v 2027
Na najväčších trhoch je najpredávanejší iPhone, výnimkou je Južná Kórea
Výrobcovia SSD radičov pre PC predstavili PCI Express 6.0 radiče, zatiaľ pre servery


Diskusia:
                               
 

Nejak ich to vzalo, v Mrkvičkove.
Odpovedať Známka: 2.3 Hodnotiť:
 

Nastastie im ale nic zle nehrozi kedze su az 10 rokov pred MAC OS X co sa tyka bezpecnosti
Odpovedať Známka: 5.3 Hodnotiť:
 

please install new win-dose update with increased security and 0day backdoors for your safety and our profit
Odpovedať Známka: 5.0 Hodnotiť:
 

Mila redakcia dsl.sk asi mate preklep na konci clanku:

a zároveň kryptografiky zabezpečuje aj komunikačný kanál so servermi Microsoftu.

by malo byt:

a zároveň kryptograficky zabezpečuje aj komunikačný kanál so servermi Microsoftu.
Odpovedať Známka: 2.0 Hodnotiť:
 

Díky, opravené.
Odpovedať Známka: 6.0 Hodnotiť:
 

Neviem cim to je, ale pamatam si casy, kedy prave za kazdodenne otravovanie serverov dostali vyhubovane a museli to odstranit ... a ako vidime, casy sa vratili spet a znovu sa opakuje, ze v zaujme komfortu a bezpecnosti (blabla USA), uzivatelom bude ponuknute pre ich blaho nieco, co vlastne bude pomahat skor big-brotherovi ako im.

Alebo snad niekto veri, ze tym kazdodennym overovanim neziskaju kopec dalsich dolezitych info? :) heh..
Odpovedať Známka: -3.3 Hodnotiť:
 

Praktická ukážka prelomenia MD5 práve na vytvorenie falošného certifikátu bola pritom demonštrovaná už na konci roku 2008

oprava o 4 roky, to je fakt rychlost :-)
Odpovedať Známka: -2.7 Hodnotiť:
 

ty do toho asi moc nevidis vsak?
Odpovedať Známka: 1.7 Hodnotiť:

Pridať komentár