Logjam - новая уязвимость в TLS

  • Автор темы Автор темы Ens
  • Дата начала Дата начала
Статус
В этой теме нельзя размещать новые ответы.

Ens

Местный
Подтвержденный
Сообщения
1.025
Реакции
2.097
Новая уязвимость под названием Logjam в различных реализациях протокола TLS. Уязвимость аналогична другой под названием FREAK, о которой было написано . Logjam также относится к типу «downgrade» и позволяет клиенту понизить стойкость шифрования до 512 бит DH при условии поддержки сервером шифра DHE_EXPORT, который задается в процессе «рукопожатия» (handshake) между клиентом и сервером. Т. о. атакующему значительно проще организовать атаку типа Man-in-the-Middle (MitM). Уязвимость затрагивает как серверное ПО, использующее , так и веб-браузеры.

Уязвимости подвержены веб-браузеры Microsoft Internet Explorer, Mozilla Firefox, Google Chrome, Apple Safari. На текущий момент уязвимость исправлена только в IE, для которого было выпущено обновление . В свою очередь, остальные браузеры ожидают обновления, как и пакет свободно распространяемого ПО OpenSSL. Уязвимость актуальна и для OS X, iOS, Android.

940dx.png


Появление уязвимости стало возможно по той же причине, что и FREAK, из-за специального закона США, накладывающего ограничения на экспортирование стойких шифров (export restrictions mandated by the U.S. government during the Clinton administration). Т. е. при использовании TLS за пределами США, его стойкость может быть специально понижена.

При установке подключения между клиентом и сервером, в этот процесс могут вмешаться атакующие и незаметно переключить стороны на использовании слабого шифра с 512-битными ключами, а затем попытаться расшифровать трафик.

Attackers with the ability to monitor the connection between an end user and a Diffie-Hellman-enabled server that supports the export cipher can inject a special payload into the traffic that downgrades encrypted connections to use extremely weak 512-bit key material.

Необходимые системным администраторам действия и исправления можно найти по этой ссылке .

Доп. ссылки на исследования.

The Logjam Attack


Imperfect Forward Secrecy: How Diffie-Hellman Fails in Practice[PDF]


Logjam: the latest TLS vulnerability explained


Logjam is latest security flaw to affect secure communication protocols


HTTPS-crippling attack threatens tens of thousands of Web and mail servers




Короче, что я вам могу сказать товарищи. Этой уязвимости подвержены также и яббер-серверы, ибо они тоже работают через TLS. Так что шифруйте свои сообщения обязательно пока не исправят эту уязвимость. Да и вообще всегда шифруйте, мало ли какие ещё не обнаруженные дыры существуют.
 
Статус
В этой теме нельзя размещать новые ответы.

Похожие темы

Tails - цифровое убежище. Загрузился с флешĸи, проверил, что Tor работает, — и можно выдохнуть. Система, ĸоторая не оставляет следов, весь трафиĸ через Tor, стандартные настройĸи безопасности. Но ... В ĸонце января 2026 года я случайно натĸнулся на новость: Tails 7.4.1 — эĸстренный релиз[1]...
Ответы
4
Просмотры
482
  • Закрыта
Эксклюзивно для Rutor Это продолжение и развитие темы "Как работает DNS в Tor и почему попытки его улучшить сделают только хуже" (ссылка для клирнета) Ознакомьтесь с первой статьёй, если ещё не читали или успели забыть прочитанное. Итак, напомню на чём мы остановились. Bob поднял выходную ноду...
Ответы
18
Просмотры
  • Закрыта
Сквозное шифрование, или end-to-end encryption (E2EE), считается панацеей от настойчивых попыток хакеров и силовых ведомств ознакомиться с онлайновой перепиской. Смысл E2EE часто сводится к тому, что ключи хранятся только на устройствах собеседников и не попадают на сервер… но это не совсем так...
Ответы
1
Просмотры
  • Закрыта
Исследователи обнаружили уязвимость в алгоритме Диффи-Хеллмана, широко используемого в шифровании данных по всему миру. По словам экспертов, представивших результаты своих трудов на конференции ACM Conference on Computer and Communications Security, брешь позволила АНБ США расшифровывать...
Ответы
1
Просмотры
  • Закрыта
Уязвимость в распространенных дистрибутивах Linux может позволить злоумышленнику получить удаленный контроль над системой. Под ударом оказались пользователи Debian 7 (wheezy), Red Hat Enterprise Linux 6 & 7, CentOS 6 & 7, Ubuntu 12.04. Информация о новой уязвимости (CVE-2015-0235) в библиотеке...
Ответы
0
Просмотры
Назад
Сверху Снизу