Обнаружена уязвимость в протоколе TLS

Обнаружена уязвимость в протоколе TLS

Исследователи в области безопасности обнаружили серьёзную уязвимость в протоколе передачи данных SSL/TLS, которая открывает для хакеров возможность незаметно перехватить и расшифровать информацию, передаваемую между веб-ресурсом и браузером на стороне пользователя.

Как известно, данный протокол  был разработан на основе технологии
используемой в SSL и призван обеспечить защищённую передачу данных между
узлами в сети. По словам исследователей, уязвимости подвержены версии TLS 1.0 и более ранние. Однако, более поздние модификации TLS 1.1. и 1.2 не имеют такого дефекта, но они не используются большинством веб-ресурсов и не поддерживаются большинством обозревателей. В итоге, в руках у злоумышленников появилась еще одна возможность перехвата данных с любого контролируемого ими ресурса.

На предстоящей конференции по безопасности Ekoparty ученые планируют продемонстрировать атаку, при помощи разработанного ими эксплойт - кода для этой уязвимости. Эксплойт BEAST (Browser Exploit Against SSL/TLS) представляет собой несколько строк кода, написанных на языке программирования JavaScript. Атака проводится в несколько этапов, однако суть ее сводится к тому, что эксплойт, взаимодействуя с анализатором трафика, незаметно перехватывает файлы cookie во время аутентификации пользователя и расшифровывает их.

Данная работа является первым удачным методом атаки против TLS 1.0 и SSL 3.0, позволяющим расшифровать HTTPS запросы. В случае успешной атаки злоумышленник сможет получить доступ к важной конфиденциальной информации, необходимой при работе с такими сервисами, как online-банкинг, службы электронной коммерции и платежные системы. Проблема осложняется тем обстоятельством, что для её устранения необходимо будет существенно переработать протоколы TLS 1.0 и SSL 3.0. Однако, даже если производители обозревателей добавят в свои продукты обходной путь блокирования подобных атак, проблема не потеряет своей актуальности, полагают исследователи. Единственным решением они видят переход на новый протокол.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В SafeTech CA появилась поддержка Linux Autoenrollment и протокола ACME

Компания SafeTech Lab выпустила крупнейшее за всё время обновление своего корпоративного центра сертификации SafeTech CA. Новый релиз расширяет сценарии использования системы и делает управление PKI-инфраструктурой более гибким и автоматизированным.

Главным новшеством стало появление полноценного Autoenrollment’а для Linux-систем — функции автоматического выпуска, продления и контроля сертификатов.

Технология разработана совместно с экспертами «Группы Астра» и интегрирована с доменом ALD Pro. Теперь организации могут централизованно управлять сертификатами пользователей и сервисов в гетерогенных инфраструктурах, соблюдая требования безопасности и импортозамещения.

Также обновление затронуло интеграцию с другими службами каталогов. Для Microsoft Active Directory добавлены новые возможности настройки политик выпуска сертификатов, что делает систему более гибкой альтернативой стандартному Certificate Services. Для «Ред АДМ» (Samba DC) появились специализированные сценарии и инструменты для соединения PKI-компонентов с SafeTech CA.

Теперь администраторы могут назначать шаблоны сертификатов на подразделения (Organization Unit), что позволяет точнее разграничивать права доступа и управлять использованием сервисов внутри домена.

Существенные изменения коснулись и аутентификации пользователей. В сотрудничестве с компанией «Актив» реализована возможность выпуска сертификатов на токены Рутокен прямо из интерфейса SafeTech CA, без ручной записи. Кроме того, добавлены сценарии Smart Card Logon для доменов ALD Pro, Microsoft AD, «Ред АДМ», FreeIPA и Samba DC, что обеспечивает поддержку смарт-карт в смешанных ИТ-средах.

Ещё одно важное нововведение — поддержка протокола ACME, который позволяет автоматически выпускать и обновлять SSL/TLS-сертификаты для веб-серверов. Это упрощает защиту онлайн-ресурсов и снижает риск простоя из-за истечения срока действия сертификатов.

В будущем SafeTech Lab планирует развивать централизованное управление компонентами PKI, улучшить производительность решения для высоконагруженных систем и расширить возможности интеграции с другими корпоративными инструментами.

По словам генерального директора Александра Санина, новая версия делает SafeTech CA «универсальной платформой для управления цифровыми сертификатами» и впервые реализует для отечественных Linux-систем функциональность автоматического выпуска сертификатов, сопоставимую с возможностями Windows-сред.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru