Trang web

Các nhà cung cấp xáo trộn để sửa lỗi trong bảo mật của Net

Truyện ngắn thực tế CHUYỆN NHÀ CHỒNG FULL TRỌN BỘ MC Litra 3S

Truyện ngắn thực tế CHUYỆN NHÀ CHỒNG FULL TRỌN BỘ MC Litra 3S
Anonim

Lỗ hổng nằm trong giao thức SSL, được biết đến nhiều nhất là công nghệ được sử dụng để duyệt web an toàn trên các trang web bắt đầu bằng HTTPS và kẻ tấn công chặn các liên lạc SSL (Secure Sockets Layer) an toàn giữa các máy tính bằng cách sử dụng những gì được gọi là tấn công trung gian.

Mặc dù lỗ hổng chỉ có thể được khai thác trong một số trường hợp, nó có thể được sử dụng để hack vào các máy chủ được chia sẻ môi trường lưu trữ, máy chủ thư, cơ sở dữ liệu và nhiều ứng dụng bảo mật khác, theo Chris Paget, một nhà nghiên cứu bảo mật đã nghiên cứu vấn đề.

[Đọc thêm: Cách xóa phần mềm độc hại khỏi PC Windows của bạn]

lỗ hổng giao thức cấp. " Paget, giám đốc công nghệ với tư vấn bảo mật có tên H4rdw4re cho biết. "Có rất nhiều thứ cần phải sửa trên trình duyệt này: Trình duyệt web, máy chủ web, cân bằng tải trên web, máy gia tốc web, máy chủ thư, máy chủ SQL, trình điều khiển ODBC, giao thức ngang hàng".

Mặc dù kẻ tấn công trước tiên sẽ cần phải xâm nhập vào mạng của nạn nhân để khởi động cuộc tấn công trung gian, kết quả sau đó sẽ bị tàn phá - đặc biệt nếu được sử dụng trong một cuộc tấn công nhắm mục tiêu để truy cập vào cơ sở dữ liệu hoặc máy chủ thư, Paget nói.

Bởi vì nó được sử dụng rộng rãi, SSL liên tục dưới kính hiển vi của các nhà nghiên cứu bảo mật. Cuối năm ngoái, các nhà nghiên cứu đã tìm ra cách để tạo ra các chứng chỉ SSL giả đáng tin cậy bởi bất kỳ trình duyệt nào, và vào tháng 8, các nhà nghiên cứu đã tiết lộ một số các cuộc tấn công mới có thể làm tổn hại đến lưu lượng SSL. Nhưng không giống như các cuộc tấn công, mà phải làm với cơ sở hạ tầng được sử dụng để quản lý các chứng chỉ kỹ thuật số của SSL, lỗi mới nhất này nằm trong giao thức SSL và sẽ khó khắc phục hơn.

được tiết lộ trên một danh sách gửi thư tối nghĩa Thứ tư, buộc các nhà cung cấp phải tranh giành sản phẩm của họ.

Các nhà nghiên cứu tại PhoneFactor, một công ty bảo mật điện thoại di động đã phát hiện vấn đề này ở Auguust. Họ đã làm việc trong hai tháng qua với một tập đoàn các nhà cung cấp công nghệ gọi là ICASI (Hiệp hội công nghiệp vì sự tiến bộ của an ninh trên Internet) để phối hợp một vấn đề rộng lớn cho vấn đề, được gọi là "Project Mogul". kế hoạch cẩn thận đã bị ném vào tình trạng hỗn loạn hôm thứ Tư khi kỹ sư SAP Martin Rex tình cờ gặp lỗi này. Rõ ràng không biết về mức độ nghiêm trọng của vấn đề này, ông đã đăng các quan sát của mình về vấn đề này lên danh sách thảo luận IETF (Internet Engineering Task Force). Sau đó nó được công bố bởi nhà nghiên cứu bảo mật HD Moore.

Vào chiều thứ Tư, đã có đủ người nói về vấn đề mà PhoneFactor quyết định công khai với những phát hiện của họ. "Tại thời điểm đó chúng tôi cảm thấy như những kẻ xấu biết và chúng tôi cảm thấy chúng tôi có trách nhiệm với những người tốt để biết quá", Sarah Fender, phó chủ tịch tiếp thị của PhoneFactor cho biết. vấn đề này, nhưng cô lưu ý rằng một số sản phẩm nguồn mở đang "lo lắng" để đẩy ra một bản vá. "Tôi nghĩ rằng chúng ta sẽ thấy một số bản vá trong tương lai gần," cô nói.

ICASI không thể đạt được bình luận tối thứ Tư.

Mặc dù các chuyên gia bảo mật nói rằng lỗ hổng này có thể tồn tại trong nhiều năm. Fender nói.

"Trong khi chúng tôi coi nó là một lỗ hổng vật chất, nó không phải là kết thúc của thế giới", Fender nói.