Представлен первый успешный способ атаки на SSL/TLS

отметили
20
человек
в архиве
Представлен первый успешный способ атаки на SSL/TLS
Тхай Дыонг и Джулиано Риццо, известные исследователи компьютерной безопасности, намерены на конференции Ekoparty 7 раскрыть завесу над новым способом атаки на SSL/TLS. Для осуществления атаки подготовлен инструментарий, развиваемый под именем BEAST (Browser Exploit Against SSL/TLS) и позволяющий организовать перехват передаваемого в рамках зашифрованного соединения Cookie с параметрами аутентификации пользовательской сессии. В частности, исследователи продемонстрировали успешный перехват защищенной сессии для сервиса PayPal и утверждают, что метод применим и для любых других сайтов.

… Проблему усугубляет то, что она основывается на принципиальных недостатках протоколов TLS 1.0 и SSL 3.0, устранить которые можно только значительно переработав протокол. Закрытые обсуждения возможных путей решения проблемы с разработчиками браузеров и поставщиками SSL-продуктов проводятся начиная с мая, но они пока привели только к неутешительному выводу — все предложенные методы решения проблемы приводили к нарушению совместимости протокола с некоторыми SSL-приложениями.
Добавил d41d8cd98f00b2 d41d8cd98f00b2 20 Сентября 2011
Комментарии участников:
ostanovsky.myopenid.com
0
ostanovsky.myopenid.com, 21 Сентября 2011 , url
исследователи продемонстрировали успешный перехват защищенной сессии для сервиса PayPal
С PayPal проблема, скорее всего, лечится вводом персональных сертификатов для каждого клиента, а вот с неперсонифицированными сервисами — будет сложнее.


Войдите или станьте участником, чтобы комментировать