Symantec призвала не драматизировать ситуацию с подделкой сертификатов SSL

Symantec призвала не драматизировать ситуацию с подделкой сертификатов SSL

...

Неоднократные инциденты взлома информационных систем сертификационных центров SSL и выпуска фальшивых цифровых удостоверений на имена популярных сетевых сервисов привели к тому, что некоторые аналитики стали поговаривать о разрушении всей доверительной системы SSL в целом. Свое мнение по этому вопросу высказала Symantec; ее эксперты уверены, что причин для паники нет.


Как известно, Symantec со своим подразделением VeriSign также является центром сертификации, поэтому, естественно, ее не может не волновать сложившееся положение. Компания не согласна с заявлениями о полной компрометации SSL: как заметил ее директор по сертифицированию, сама технология по-прежнему безопасна, коль скоро в руки взломщиков не попали ключевые информационные активы - криптографические алгоритмы, использующиеся для зашифрования трафика. Соответственно, нет смысла и в призывах строить новую систему защиты - старая вполне еще работоспособна и надежна.

Symantec акцентирует внимание на том, что суть проблемы заключается не в самом устройстве сертификационного механизма SSL, а в конкретных компаниях, сети которых подверглись взлому. Для обеспечения надлежащего уровня безопасности нужно не менять всю систему в целом, а лишь следить за состоянием обороны центров выдачи удостоверений; если они будут как следует защищены, то и риски компрометации зашифрованных данных будут сведены к минимуму. Для этого компания призывает своих коллег вкладываться в развитие инфраструктуры (в том числе - устанавливать современные антивирусные средства), регулярно проводить аудит, оценивать степень уязвимости информационных систем, обеспечивать многоуровневую защиту и вести постоянное наблюдение за программно-аппаратной средой, чтобы вовремя выявлять все инциденты.

Еще Symantec призывает установить некие стандарты, которым должен будет соответствовать всякий сертификационный центр, прежде чем его допустят к выпуску цифровых удостоверений. В настоящее время правом выпускать сертификаты SSL обладают более 650 организаций, и, к сожалению, не все из них уделяют должное внимание безопасности. В наличии такого количества центров, как отмечают в Symantec, нет ничего плохого - однако на данный момент та планка, которую необходимо преодолеть каждому желающему выпускать SSL-удостоверения, установлена в слишком уж низкое положение. Сейчас специалисты компании работают над документом, в котором планируется изложить минимальные требования к центрам сертификации - такие, например, как использовать надежные пароли и СКУД, отделять информационные системы для работы с удостоверениями от общих коммуникационных сетей организации, применять аппаратные криптосистемы и т.д.

eWeek

Письмо автору

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru