Tweets by @buherablog
profile for buherator at IT Security Stack Exchange, Q&A for IT security professionals

A BitBetyár Blog

Túljártál a nagyokosok eszén? Küldd be a mutatványodat! (e-mail a buherator gmailkomra jöhet)

Full-Disclosure / Névjegy / Coming out


Promó

H.A.C.K.

Címkék

0day (110) adobe (87) adobe reader (21) anonymous (26) apple (60) az olvasó ír (49) blackhat (20) botnet (22) bug (200) buherablog (44) buhera sörözés (39) bukta (49) deface (38) dns (22) dos (29) esemény (82) facebook (26) firefox (64) flash (33) gondolat (31) google (59) google chrome (36) hacktivity (37) hírek (117) incidens (224) internet explorer (88) iphone (35) java (50) jog (22) kína (21) kriptográfia (68) kultúra (21) linux (24) malware (43) microsoft (142) móka (48) mozilla (23) office (26) oracle (40) os x (43) patch (197) php (20) politika (31) privacy (58) programozás (22) safari (34) sql injection (62) windows (85) xss (77) Címkefelhő

Licensz

Creative Commons Licenc

MitM probléma egyes TLS megvalósításokban

2009.11.05. 13:29 | buherator | Szólj hozzá!

Marsh Ray közzétett néhány olyan eljárást, melyek segítségével man-in-the-middle támadások válnak lehetővé különböző, TLS kliens hitelesítést használó HTTP szerverekkel szemben. 

A probléma lényege a következő (remélem nem néztem be semmit kivételesen :P): egy MitM esetben a közbeékelődött támadó nyílt csatornán küldhet HTTP kérést a kliens hitelesítést elváró kiszolgáló felé, amit a kiszolgáló pufferel, majd TLS egyeztetést kezdeményez a klienst felé. Ezt a kérést a támadó továbbítja a valódi kliens felé, majd hagyja lezajlani az azonosítási folyamatot. A sikeres egyeztetés után pedig a kiszolgáló lefutattja az előzőleg pufferelt, támadó által küldött kérést...

Martin Rex IIS elleni sikeres támadásról adott hírt, a doksi ezen kívül az Apache HTTP szerver emeli ki támadható platformként.

Villámposzt volt, frissítés várható!

Frissítés: a G-Sec megerősítette a problémát

 

Címkék: apache tls microsoft iis

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.