08 czerwca 2010
POET odszyfruje sekrety skrywane przez serwery
wtorek, czerwca 08, 2010 | Autor:
\m/ojtek

POET pozwala na deszyfrowanie ukrytych danych wykorzystywanych przez witryny stworzone za pomocą popularnych frameworków, takich jak JavaServer Faces. Wszystko odbywa się bez znajomości klucza. Metoda polega w skrócie na wprowadzaniu niewielkich modyfikacji do zaszyfrowanych tekstów i odkrywaniu kolejnych fragmentów tekstu jawnego z pomocą zaobserwowanych reakcji (komunikatów) serwera.
Zaszyfrowane ciągi znaków wykorzystywane są przykładowo w ukrytych polach formularzy HTML, plikach cookies lub też parametrach zapytań, a mają zazwyczaj na celu obsługę identyfikacji oraz śledzenia działań wykonywanych przez poszczególnych użytkowników serwisu internetowego. Problem polega jednak na tym, że popularne frameworki programistyczne, takie jak wspomniany już JavaServer Faces w sposób wadliwy implementują algorytmy szyfrowania, uniemożliwiając zapewnienie integralności danych. W efekcie program POET w taki oto sposób może pozwolić intruzowi na odszyfrowanie newralgicznych informacji:
W efekcie powyższy atak może pozwolić przykładowo na ominięcie zabezpieczeń CAPTCHA, dotarcie do prywatnych danych należących do innych użytkowników serwisów internetowych, a nawet na wykonanie złośliwego kodu na serwerze! Odnalezienie serwisów podatnych na atak nie jest trudne, gdyż zdaniem twórców programu wystarczy tylko sformułować odpowiednie zapytania w wyszukiwarce Google, takie jak:
- “Given final block not properly padded”
- “javax.crypto.BadPaddingException”
POET dostępny jest w wersjach dla systemów Windows, Mac OS X oraz Linux pod następującym adresem internetowym. Warto na koniec zauważyć, że badania prowadzone w obszarze bezpieczeństwa teleinformatycznego coraz częściej przyczyniają się do powstania gotowych i bardzo prostych w użyciu narzędzi pozwalających niemal każdemu na przeprowadzanie skutecznych ataków. Czyżby więc badaczom obecnie zależało przede wszystkim na uzyskaniu rozgłosu i przyciągnięciu bardzo szerokiej uwagi, a nie na realnych efektach swych badań?
[źródło]
POET odszyfruje sekrety skrywane przez serwery
2010-06-08T18:03:00+02:00
\m/ojtek
Bezpieczeństwo danych|Narzędzia|Newsy|Obrona - Atak|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7