ПУДЕЛЬ знову кусається: нові атаки ПУДЕЛЯ впливають на деякі TLS

ПУДЕЛЬ знову кусається: нові атаки ПУДЕЛЯ впливають на деякі TLS

Нові атаки POODLE впливають на деякі TLS Час читання: 2 протокол

Хто знову випустив собаку?

Раніше цього року було виявлено, що хакери можуть примусово перейти на застарілий і придатний для використання протокол SSL 3.0 зашифровані з’єднання за допомогою методу атаки під назвою POODLE (Padded Oracle Downgraded Legacy Encryption). Незважаючи на те, що загроза надзвичайно серйозна, можливість читати зашифроване повідомлення, рішення просте. Якщо браузер або сервер вимикає SSL 3.0, атака не вдасться.

Нові атаки POODLE впливають на деякі TLS

На жаль, новий варіант атаки POODLE може вплинути на деякі реалізації TLS через аналогічну проблему, про яку повідомлялося раніше цього року з SSL 3.0. У разі використання хакери можуть читати зашифровані повідомлення як звичайний текст. Після SSL 3.0 стандартні протоколи шифрування для безпечного зв’язку клієнт/сервер були перейменовані на TLS (Transport Layer Security). Поточна версія – TLS 1.2, але браузери також підтримують TLS 1.0 і 1.1.

Ця нова загроза більш обмежена, ніж оригінальний пудель. Було визначено, що він присутній під час використання балансувальників навантаження F5 і A10. За даними постачальника безпеки Qualys, близько 10 відсотків серверів, які вони контролюють, уразливі до атак POODLE через TLS.

Більшість постачальників надають виправлення для вирішення цієї проблеми. Щоб отримати оновлення, адміністратори веб-серверів повинні перевірити наявність веб-серверів і балансувальників навантаження у постачальників.

Якщо хакер може прочитати зашифроване повідомлення, він отримав ключі до королівства, тому це потрібно вирішити вкрай терміново.

Itil ITSM Tools

ПОЧНІТЬ БЕЗКОШТОВНУ ПРОБУ БЕЗКОШТОВНО ОТРИМАЙТЕ СВОЙ МОМЕНТАЛЬНИЙ СКОРЕКАРД

Часова мітка:

Більше від Кібербезпека Comodo