Новости

Брешь в реализации SSL позволяет осуществлять MitM атаки на платежные системы


Исследователи обнаружили некорректную реализацию SSL шифрования, которая позволяет осуществить атаки на огромное количество приложений и сервисов, предоставляемых PayPal, Amazon, Microsoft, Google, Yahoo.

Группа исследователей из техасского университета в Остине и Стэндфорда опубликовали результаты исследования надежности механизмов валидации SSL сертификатов в «не-браузерном» ПО на платформах Linux, Windows, Android и iOS. Предметом исследования стали механизмы валидации SSL в реализациях различного программного обеспечения и API, основанные на нем. В качестве вектора эксплуатации был выбран тип атаки «человек посередине» (MitM).

Основная задача SSL – это предоставление механизмов защиты конечного пользователя от атаки «человек посередине». Даже если сеть полностью скомпрометирована: отравлен кеш DNS сервера, точки доступа и маршрутизаторы контролируются злоумышленником и т.п. - SSL обязан гарантировать конфиденциальность, аутентичность и целостность передаваемых данных между клиентом и сервером.

Как показало исследование, программное обеспечение и библиотеки различных крупных производителей содержат бреши, позволяющие успешно произвести атаку. В списке программного обеспечения, которое использует уязвимую реализацию SSL, содержатся популярные программы от известных производителей, первоочередная задача которых состоит именно в предоставлении надежных механизмов шифрования для передачи критически важных данных: ПО для хранения и осуществления вычислений в облаках, например, Amazon EC2 Java client library и все клиенты, основанные на этой библиотеке; ПО, основанное на SDK от Amazon и PayPal (Amazon Flexible Payments Service версии для Java и PHP, PayPal Payments Standard и PayPal Invoicing, PayPal Payments Pro, Mass Pay и Transactional Information SOAP), использующееся для осуществления денежных транзакций; интегрированные решения для интернет-магазинов, например osCommerce, ZenCart, Ubercart и PrestaShop; ПО для мобильных приложений AdMob; Apache Axis, Axis 2, Codehaus XFire и Pusher library для Android; популярный клиент мгновенных сообщений Trillian.

Основной причиной возможности проведения подобной атаки является некорректный дизайн API в реализации SSL (в случае с JSSE, OpenSSL и GnuTLS), а также транспортные библиотеки (например, cURL), которые содержат сложные настройки и опции, не всегда понятные разработчикам.

В качестве примера некорректной реализации, исследователи демонстрируют брешь в PHP-версии библиотеки Amazon Flexible Payments Service. Приложение пытается включить функционал подтверждения подлинности SSL сертификата путем установки параметра CURLOPT_SSL_VERIFYHOST в значение true для cURL. К сожалению, корректное значение для включения механизма подтверждения должно быть равно 2, а установка опции в значение true интерпретируется как 1, что отключает подтверждение подлинности сертификата.

Подробно с результатами исследования можно ознакомиться здесь .

 Ежедневный выпуск от SecurityLab.Ru
 Еженедельный выпуск от SecurityLab.Ru

(Голосов: 2, Рейтинг: 3.19)
96860
12-11-2012 23:43:32
Я знал, я знал, что пайпал и амазон - зло!smile:|
Кирилл
13-11-2012 09:37:27
И как теперь покупки делать на новый год?
Опять перекупам платить 300% маржи?
Выпь
13-11-2012 10:05:52
Не обижайте сирот, они ничем, кроме спекуляции не могут заниматься. На эти 3 процента они живут.


                                                                                                                                                                                                                                               

Блоги
18.05.2013
Несколько слов о месте где будет хакспейс PHD III. Мне удалось договориться с Новосибирски...
18.05.2013
В криптоанализе есть такое понятие "нагрузка на ключ". Чем больше данных зашифровано одним и тем же ...
17.05.2013
Вот вы всё паранойей страдаете по поводу вашей анонимности. Хотя через одного есте неуловимые Джо, а...
17.05.2013
Узнал совсем недавно про такой сервис гугла как "Google на всякий случай":https://www.google.com/set...
17.05.2013
Компания ООО «СИБ» 23-24 мая организует в г. Новосибирск хакспейс Positive Hacker Days В планах...
17.05.2013
Я не буду подробно говорить о СКЗИ для iOS, которая для своей установки требует jailbreak. Это, на м...
16.05.2013
Статус на 16/5/2013Государства члены Совета ЕвропыГосударства Подпись Ратификация Вступил в сил...
16.05.2013


В протоколе HTTP, согласно RFC2617, предусмотрены два метода аутентификации: базовый (Bas...
16.05.2013
15 мая долгожданный приказ ФСТЭК №21 от 18 февраля 2013 года "Об утверждении Состава и содерж...
15.05.2013



Продолжаю изучать различные вопросы, связанные с эффективным консалтингом (услуг...