POODLE di nuovo morde: il nuovo POODLE attacca l'impatto di alcuni TLS

POODLE di nuovo morde: il nuovo POODLE attacca l'impatto di alcuni TLS

I nuovi attacchi POODLE hanno un impatto su alcuni TLS Momento della lettura: 2 verbale

Chi ha fatto uscire il cane, di nuovo?

All'inizio di quest'anno, è stato rivelato che gli hacker potevano forzare un downgrade delle connessioni crittografate al protocollo SSL 3.0 obsoleto e sfruttabile utilizzando una tecnica di attacco denominata POODLE (Padded Oracle Downgraded Legacy Encryption). Sebbene la minaccia sia estremamente grave, la capacità di leggere le comunicazioni crittografate, la soluzione è semplice. Se il browser o il server disabilitano SSL 3.0, l'attacco non può avere successo.

I nuovi attacchi POODLE hanno un impatto su alcuni TLS

Sfortunatamente, una nuova variante dell'attacco POODLE potrebbe influenzare alcune implementazioni TLS a causa di un problema simile segnalato all'inizio di quest'anno con SSL 3.0. Se sfruttati, gli hacker potrebbero essere in grado di leggere le comunicazioni crittografate come testo normale. Dopo SSL 3.0, i protocolli di crittografia standard per la comunicazione client/server sicura sono stati rinominati TLS (Transport Layer Security). La versione corrente è TLS 1.2, ma i browser supportano anche TLS 1.0 e 1.1.

Questa nuova minaccia è più limitata rispetto all'originale paura dei bug di POODLE. È stato identificato come presente quando si utilizzano i bilanciatori di carico F5 e A10. Secondo il fornitore di sicurezza Qualys, circa il 10% dei server monitorati è vulnerabile agli attacchi POODLE tramite TLS.

La maggior parte dei fornitori fornisce una patch per risolvere questo problema. Gli amministratori di server Web dovrebbero verificare con i fornitori i server Web e i bilanciatori di carico per ottenere un aggiornamento.

Se un hacker è in grado di leggere comunicazioni crittografate, ha ottenuto le proverbiali chiavi del regno, quindi questo deve essere affrontato con estrema urgenza.

Strumenti Itil ITSM

INIZIA LA PROVA GRATUITA OTTIENI IL TUO SCORECARD DI SICUREZZA ISTANTANEO GRATUITAMENTE

Timestamp:

Di più da Sicurezza informatica Comodo