neprihlásený Utorok, 22. septembra 2026, dnes má meniny Móric
Chyba v Jave umožňujúca útok na SSL nie je opravená, potvrdili autori útoku

DSL.sk, 5.10.2011


Chyba v Jave umožňujúca útok na SSL a dešifrovanie niektorých prenášaných dát zatiaľ nie je opravená.

Pre server DSL.sk to potvrdil Juliano Rizzo, jeden z dvojice autorov efektívneho útoku na SSL.

O efektívnom útoku na SSL využívajúcom už takmer desať rokov známu zraniteľnosť v protokole SSL / TLS 1.0 sme detailne informovali v tomto článku.

Zraniteľnosť v implementácii režimu CBC používaných symetrických šifier sa doteraz považovala za prakticky nezneužiteľnú alebo len ťažko zneužiteľnú, Rizzo a Thai Duong ale dokázali vytvoriť nástroj umožňujúci zneužiť túto zraniteľnosť a získať cookie užívateľa na zabezpečených stránkach, demonštrované bolo získanie cookie na PayPal.

Samotná zraniteľnosť vyžaduje od útočníka schopnosť nanútiť prehliadaču dáta posielané po zabezpečenom spojení a schopnosť následne pasívne odpočúvať prenášané šifrované dáta.

Implementácia praktického útoku od Rizza a Duonga dosahuje ale prvý cieľ použitím nepodpísaného Java appletu, ktorý pre posielanie dát na ľubovoľný zabezpečený server zneužíva chybu v implementácii Javy od Oracle.

Ako Rizzo potvrdil pre DSL.sk, pre zneužitie tejto chyby je potrebný MITM, Man-In-The-Middle, útok, teda schopnosť nielen pasívne odpočúvať ale aj meniť prenášané dáta.

Keďže dvojica už musela použiť MITM útok, modifikuje aj ďalšiu komunikáciu nepotrebnú pre zneužitie chyby v Jave. Podľa informácií Rizza pre DSL.sk pre zrýchlenie útoku nástroj, ktorý potrebuje pre postupné uhádnutie odoslať relatívne veľké množstvo informácií, odchytáva a zahadzuje prenášané dáta generované appletom a tieto sa tak nedostanú na PayPal server.

Poslanie akého množstva dát vyžaduje dešifrovanie jednej PayPal cookie a či autori útoku vedia aj o inej funkčnej implementácii útoku na rovnakom princípe Rizzo nekomentoval.



Najnovšie články:

Telekom dáva za výpadok bezplatné dáta cez jeho aplikáciu, ktorú časť zákazníkov nemôže využívať
Chaos v F1 kvôli hybridnému pohonu pokračuje, preteky sa skrátia
Štvrtý reaktor Mochoviec začal energetické spúšťanie, pri ktorom sa zvyšuje jeho výkon
Stanice STVR dnes prechádzajú na DVB-T2, zlepšenie parametrov to neprinesie
Signal pridáva vytvorenie účtu bez telefónneho čísla
Výpadok Telekomu spôsobilo pokazenie HW, služby mali byť obnovené v sobotu
Creality má 3D tlačiareň s novým spôsobom tlače, umožní lacnú viacfarebnú tlač bez odpadu
V serveroch má v budúcom roku výrazne narásť používanosť QLC SSD
Nový štvrtý reaktor Mochoviec začne zvyšovať výkon, dostal povolenie na energetické spúšťanie
Telekom má dnes masívny výpadok dát aj TV, odrezal aj zákazníkov v zahraničí


Diskusia:
                               
 

"Pre server DSL.sk to potvrdil Juliano Rizzo, jeden z dvojice autorov efektívneho útoku na SSL."
Odpovedať Známka: 10.0 Hodnotiť:
 

Zaujimalo by ma, ci sa server DSL.sk na to opytal aj Oraclu :)
Odpovedať Známka: 10.0 Hodnotiť:
 

a zabudli sa aj opytat ci je stale bezpecne tlacit cez Wifi v obrovskom kancli cez PDA a prist si po hotovy papier... :(
Odpovedať Známka: 8.0 Hodnotiť:
 

nj, Java...
Odpovedať Známka: 8.6 Hodnotiť:
 

pohoda, oracle to vo svojom obvyklom cykle raz stvrtrocne opatchuje ako vianocny darcek ;-) a dovtedy sa predsa nemoze nic stat :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

Pozor, nepodpisany applet je v teorii nebezpecny sam o sebe, lebo ma pristup k filesystemu a nikto ho negarantuje.
Odpovedať Známka: -8.0 Hodnotiť:
 

Nema: http://bit.ly/oibzV4
Odpovedať Známka: 6.7 Hodnotiť:
 

to tu uz naozaj nikto nic negarantuje? :-)
Odpovedať Známka: 7.9 Hodnotiť:
 

To podla toho, ze s kym bankujes...
Odpovedať Známka: 8.3 Hodnotiť:
 

jj :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

Neviem, kde soudruzi z NDR udelali chybu, ale IBA podpisany applet ma pristup k filesystemu
Odpovedať Známka: 6.7 Hodnotiť:

Pridať komentár