Újra harap az uszkár: az új uszkár támad néhány TLS-t

Újra harap az uszkár: az új uszkár támad néhány TLS-t

Az új POODLE támadások bizonyos TLS-eket érintenek Olvasási idő: 2 jegyzőkönyv

Már megint ki engedte ki a kutyát?

Az év elején kiderült, hogy a hackerek a POODLE (Padded Oracle Downgraded Legacy Encryption) támadási technikával kényszeríthetik a titkosított kapcsolatok visszaminősítését az elavult és kihasználható SSL 3.0 protokollra. Bár a fenyegetés rendkívül komoly, a titkosított kommunikáció olvasási képessége, a megoldás egyszerű. Ha a böngésző vagy a szerver letiltja az SSL 3.0-t, a támadás nem sikerülhet.

Az új POODLE támadások bizonyos TLS-eket érintenek

Sajnálatos módon a POODLE támadás új változata hatással lehet egyes TLS-megvalósításokra az év elején jelentett hasonló probléma miatt az SSL 3.0-val kapcsolatban. Ha kihasználják, a hackerek képesek lehetnek a titkosított kommunikációt egyszerű szövegként olvasni. Után SSL 3.0, a biztonságos kliens/szerver kommunikáció szabványos titkosítási protokolljait átnevezték TLS-re (Transport Layer Security). A jelenlegi verzió a TLS 1.2, de a böngészők támogatják a TLS 1.0-t és 1.1-et is.

Ez az új fenyegetés korlátozottabb, mint az eredeti POODLE hiba. Az F5 és A10 terheléselosztók használatakor jelen van. A Qualys biztonsági gyártó szerint az általuk felügyelt szerverek körülbelül 10 százaléka sebezhető a TLS-en keresztüli POODLE-támadásokkal szemben.

A legtöbb gyártó javítja ezt a problémát. A webszerver-adminisztrátoroknak a webszerverek és terheléselosztók szállítóinál kell érdeklődniük a frissítés beszerzéséhez.

Ha egy hacker el tudja olvasni a titkosított kommunikációt, akkor megszerezte a királyság közmondásos kulcsait, ezért ezt rendkívül sürgősen kell kezelni.

Itil ITSM Tools

INGYENES PRÓBA INDÍTÁSA INGYEN SZEREZZE MEG AZONNALI BIZTONSÁGI EREDMÉNYKÁRTYÁT

Időbélyeg:

Még több CyberSecurity Comodo