08 czerwca 2010
POET odszyfruje sekrety skrywane przez serwery
wtorek, czerwca 08, 2010 | Autor:
\m/ojtek
Badacze opublikowali gotowe narzędzie pozwalające na praktyczne wykonywanie ataków typu Padding Oracle Exploitation. Padding Oracle Exploitation Tool (POET) może zostać między innymi wykorzystany do przechwytywania newralgicznych, zaszyfrowanych informacji przechowywanych przez internetowe serwery. Prosty w obsłudze program został udostępniony w wersji na kilka różnych systemów operacyjnych.
POET pozwala na deszyfrowanie ukrytych danych wykorzystywanych przez witryny stworzone za pomocą popularnych frameworków, takich jak JavaServer Faces. Wszystko odbywa się bez znajomości klucza. Metoda polega w skrócie na wprowadzaniu niewielkich modyfikacji do zaszyfrowanych tekstów i odkrywaniu kolejnych fragmentów tekstu jawnego z pomocą zaobserwowanych reakcji (komunikatów) serwera.
Zaszyfrowane ciągi znaków wykorzystywane są przykładowo w ukrytych polach formularzy HTML, plikach cookies lub też parametrach zapytań, a mają zazwyczaj na celu obsługę identyfikacji oraz śledzenia działań wykonywanych przez poszczególnych użytkowników serwisu internetowego. Problem polega jednak na tym, że popularne frameworki programistyczne, takie jak wspomniany już JavaServer Faces w sposób wadliwy implementują algorytmy szyfrowania, uniemożliwiając zapewnienie integralności danych. W efekcie program POET w taki oto sposób może pozwolić intruzowi na odszyfrowanie newralgicznych informacji:
W efekcie powyższy atak może pozwolić przykładowo na ominięcie zabezpieczeń CAPTCHA, dotarcie do prywatnych danych należących do innych użytkowników serwisów internetowych, a nawet na wykonanie złośliwego kodu na serwerze! Odnalezienie serwisów podatnych na atak nie jest trudne, gdyż zdaniem twórców programu wystarczy tylko sformułować odpowiednie zapytania w wyszukiwarce Google, takie jak:
- “Given final block not properly padded”
- “javax.crypto.BadPaddingException”
POET dostępny jest w wersjach dla systemów Windows, Mac OS X oraz Linux pod następującym adresem internetowym. Warto na koniec zauważyć, że badania prowadzone w obszarze bezpieczeństwa teleinformatycznego coraz częściej przyczyniają się do powstania gotowych i bardzo prostych w użyciu narzędzi pozwalających niemal każdemu na przeprowadzanie skutecznych ataków. Czyżby więc badaczom obecnie zależało przede wszystkim na uzyskaniu rozgłosu i przyciągnięciu bardzo szerokiej uwagi, a nie na realnych efektach swych badań?
[źródło]
POET odszyfruje sekrety skrywane przez serwery
2010-06-08T18:03:00+02:00
\m/ojtek
Bezpieczeństwo danych|Narzędzia|Newsy|Obrona - Atak|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7