Microsoft заблокировала сертификаты DigiNotar

Microsoft заблокировала сертификаты DigiNotar

Microsoft выпустила срочное обновление для борьбы с поддельными сертификатами SSL, которые удалось сгенерировать взломщикам информационных систем голландской компании DigiNotar. Патч доступен всем пользователям, кроме жителей самих Нидерландов; местным веб-сайтам дана отсрочка до следующего вторника, чтобы они могли заменить используемые сертификаты.


У этого исправления, как отмечает в блоге Sophos эксперт Честер Висневски, есть несколько отличий от предыдущего подобного обновления. Во-первых, патч покрывает все актуальные версии Windows от XP до Server 2008 R2; во-вторых, вотум недоверия выносится сразу всем пяти корневым сертификатам DigiNotar; в-третьих, пользователей больше не спрашивают о том, согласны ли они все-таки довериться цифровому верификационному документу, несмотря на потенциальную опасность. Отныне им будет безапелляционно отказано в доступе к любым сайтам, которые работают с сертификатами DigiNotar. Именно с этим связана отсрочка выхода патча на территории Нидерландов: для этой страны пострадавшая компания все же является одним из национальных центров сертификации, и ее услугами пользуются (либо, правильнее сказать, пользовались) многие легитимные сайты.

Обновление получило идентификатор 2607712. Его можно загрузить в любое время из центра загрузок на сайте Microsoft либо посредством службы Windows Update; пользователям Windows XP может потребоваться перезагрузить компьютер.

Похожие меры сейчас активно предпринимаются и другими информационно-технологическими компаниями - например, независимо от Microsoft блокировкой сертификатов занялась Mozilla, которая выпустила внеочередное обновление для обозревателя Firefox. Меры, принятые изготовителем браузеров, аналогичны действиям Microsoft - абсолютно любые сертификаты, выпущенные DigiNotar, объявлены недоверенными, и это решение, судя по всему, пересматриваться уже не будет. А вот Apple пока не стала ничего предпринимать; либо в компании не усматривают особых причин для беспокойства, либо работа по подготовке требуемых обновлений еще не завершена.

Вопросы, связанные с выпуском поддельных сертификатов от DigiNotar, были впервые подняты в конце августа, когда соответствующие заявления сделали Mozilla, Google и Microsoft. Впоследствии выяснилось, что злоумышленники проникли в информационные системы голландской компании еще в июле; согласно некоторым данным, их действия могли оставаться незамеченными (или игнорируемыми) в течение девяти дней. По подсчетам экспертов, за это время киберпреступники "напечатали" 531 фальшивый сертификат, в том числе для сервисов Google, Facebook, Twitter, и даже для Интернет-представительств зарубежных спецслужб.

Sophos

Письмо автору

В МАКС нашли вход без пароля и СМС через токен в браузере

Вокруг российского мессенджера МАКС разгорелась новая дискуссия о безопасности. Пользователь Хабра под ником sansmaster рассказал, что для входа в веб-версию сервиса можно обойтись без пароля, СМС-кода и даже QR-аутентификации.

Правда, речь идёт не о взломе и не об уязвимости в классическом понимании.

Автор публикации обратил внимание, что после успешного входа в web.max.ru браузер сохраняет токен сессии в локальном хранилище (localStorage). Этот токен позволяет серверу идентифицировать пользователя и поддерживать активную сессию.

Через консоль разработчика браузера пользователь может извлечь сохранённый токен, а затем импортировать его в другой браузер или на другой компьютер. После перезагрузки страницы веб-версия МАКС откроется уже под нужной учётной записью, и всё это без ввода пароля, получения СМС или сканирования QR-кода.

 

По сути, речь идёт о переносе уже существующей сессии между браузерами. Сам автор подчёркивает, что никаких эксплойтов или обходов защиты здесь нет. Используются штатные механизмы браузера и данные, которые приложение само сохраняет на устройстве пользователя. Аналогичные принципы работы применяются и во многих других веб-сервисах.

 

Тем не менее публикация вызвала бурное обсуждение. Многие пользователи удивились тому, насколько легко можно получить доступ к токену через DevTools и перенести его в другую среду.

При этом есть важный нюанс. Для выполнения всей процедуры злоумышленнику уже необходим доступ к устройству или браузеру пользователя, где активна сессия МАКС. Без этого получить токен не получится.

Кроме того, выход из аккаунта или завершение сессии через настройки делает токен недействительным сразу на всех устройствах, где он использовался.

 

Фактически история стала ещё одним напоминанием о том, что токен аутентификации зачастую представляет не меньшую ценность, чем пароль. Если он попадает в чужие руки, то может открыть доступ к аккаунту без каких-либо дополнительных проверок.

RSS: Новости на портале Anti-Malware.ru