Инженеры Google обнаружили критическую уязвимость в SSL 3.0

Сообщения
345
Реакции
492
Брешь позволяет злоумышленнику, осуществившему атаку «человек посередине», получить полный доступ к зашифрованным данным.

Устаревшие web-технологии продолжают массово подвергаться уязвимостям. Инженеры отдела безопасности Google обнаружили, что SSL-шифрование можно обойти с помощью эксплуатации новой бреши, которую они назвали POODLE.

В блоге Google Online Security специалисты опубликовали детали уязвимости. Бодо Меллер (Bodo Möller), Кшиштоф Котович (Krzysztof Kotowicz) и Тай Дон (Thai Duong) заявили, что из-за существования бреши использование SSL 3.0 более не представляется возможным.

Уязвимость позволяет хакеру получить доступ к зашифрованной информации, осуществив атаку «человек посередине». Поскольку устаревшую технологию используют как на web-сайтах, так и в браузерах, инженеры советуют как можно скорее отключить SSL 3.0.

Несмотря на то, что SSL 3.0 уже давно не считается наиболее совершенной формой web-шифрования, Меллер объяснил, что браузеры и HTTPS-серверы до сих пор его используют. Это происходит в случае, если при использовании протокола TLS – более защищенной версии SSL – возникают определенные ошибки.

Когда браузер или сервер сталкивается с неисправностями при использовании TLS, происходит автоматический откат до SSL. Зная об этом, злоумышленники могут умышленно вызвать проблемы с соединением, из-за чего сайт станет использовать устаревшую версию протокола.

Поскольку полное отключение SSL 3.0 может вызвать проблемы совместимости, Меллер заявил, что администраторам также стоит добавить поддержку подпротокола TLS_FALLBACK_SCSV. Он не позволит хакерам перевести сайт или браузер не только в режим SSL 3.0, но и в устаревшие версии TLS 1.0 и 1.1.
 
да Google вообще нельзя было никогда доверять. Эту истину должен знать каждый
Сообщение обновлено:

Даже apple в этом плане намного безопаснее
 

Похожие темы

  • Закрыта
Ваш IP-адрес: Отказ от ответственности: весь этот абзац касается вашего общедоступного IP-адреса в Интернете, а не IP-адреса вашей локальной сети. Ваш IP-адрес — самый известный и очевидный способ, с помощью которого вас можно отследить. Этот IP-адрес — это IP-адрес, который вы используете в...
Ответы
1
Просмотры
  • Закрыта
Эксклюзивно для Rutor Это продолжение и развитие темы "Как работает DNS в Tor и почему попытки его улучшить сделают только хуже" (ссылка для клирнета) Ознакомьтесь с первой статьёй, если ещё не читали или успели забыть прочитанное. Итак, напомню на чём мы остановились. Bob поднял выходную ноду...
Ответы
18
Просмотры
  • Закрыта
Используя уязвимости в SSL 3.0, злоумышленники могут внедрить вредоносный код в ваш компьютер. Они также могут поставить под угрозу веб-хостинг серверов, используя тот же протокол SSL 3.0. Большинство браузеров по-прежнему поддерживают SSL3, так как большинство веб-серверов все еще используют...
Ответы
0
Просмотры
  • Закрыта
Новая уязвимость под названием Logjam обнаружена в различных реализациях протокола TLS. Уязвимость аналогична другой под названием FREAK, о которой было написано ранее. Logjam также относится к типу «downgrade» и позволяет клиенту понизить стойкость шифрования до 512 бит DH при условии поддержки...
Ответы
1
Просмотры
Назад
Сверху Снизу