Найдена уязвимость в системах авторизации OpenID и OAuth

Найдена уязвимость в системах авторизации OpenID и OAuth

Независимые исследователи ИТ-безопасности Нейт Лоусон и Телор Нельсон из компании Root Labs говорят, что хорошо известная криптографическая атака может быть использована злоумышленниками для несанкционированного доступа к веб-приложениям, используемыми миллионами пользователей. Подробности о своей находке в ранее использованном методе исследователи обнародуют на конференции Black Hat.

По словам специалистов, обнаруженная ими уязвимость присутствует в десятках популярных открытых программных библиотек, в том числе и тех, что применяются для развертывания стандартов универсальной аутентификации OAuth и OpenID. Данные стандарты отвечают за проверку имен пользователей и паролей при заходе на те или иные сайты. OAuth и OpenID применяются в том числе и на таких сайтах, как Twitter или Digg.

Лоусон и Нельсон говорят, что их находка связана с тем, что некоторые из систем аутентификации связаны с тайминг-атакой. Криптографы знакомы с атакой данного типа уже на протяжении примерно 25 лет, однако в подавляющем большинстве случаев реализовать тайминг-атаку очень сложно на практике. Однако в случае с системами авторизации, этот как раз тот случай, когда тайминг можно применять и удаленно.

Удаленно использовать тайминг сложно, так как он требует очень сложных замеров, поясняют специалисты. Обычно взлом паролей происходит, после вычисления времени, необходимого компьютеру для того, чтобы ответить на попытку авторизации. В некоторых системах компьютер проверяет символы пароля и отправляет клиенту Login Failed сразу же после того, как была осуществлена проверка. Однако в случае тайминга, злоумышленник перехватывает попытку логина и "подсовывает" северу свои неправильные данные, забирая у пользователя его легитимную информацию. Сразу же после того, хакер возвращает северу подлинные данные и получает доступ.

В случае с открытыми системами аутентификации, многие их реализации оказались открытыми для подобного рода атак. Как сообщается, создан практический эксплоит для работы с описанной уязвимостью.

Источник

Wi-Fi из прошлого: у 68% россиян дома стоят устаревшие роутеры

Если домашний интернет стал работать как-то не очень, проблема может быть не у провайдера, а прямо у вас на полке. По данным исследования компании Vigo, около 68% роутеров в российских домохозяйствах до сих пор работают только в диапазоне 2,4 ГГц, а многие из них относятся к устройствам прошлых поколений.

Особенно много такого оборудования оказалось в регионах Северного Кавказа, где доля роутеров 2,4 ГГц превышает 80%. Самые современные сети аналитики зафиксировали в Москве, Санкт-Петербурге, Мурманской области и ХМАО — там показатель составляет около 54-55%.

Проблема стала заметнее на фоне роста нагрузки на домашние сети. По данным Vigo, с конца 2025 года доля Wi-Fi в общем интернет-трафике россиян выросла на 6 процентных пунктов и достигла 65%. На фоне периодических ограничений мобильного интернета многие пользователи всё чаще зависят именно от домашнего Wi-Fi.

Как объясняют специалисты, диапазон 2,4 ГГц давно перегружен. Он лучше проходит через стены и обеспечивает большое покрытие, но страдает от помех со стороны соседних сетей и многочисленных устройств, накопившихся за годы использования этой частоты.

Проще говоря, если весь подъезд сидит на старых роутерах, качество связи начинает страдать у всех.

Эксперты рекомендуют переходить на двухдиапазонные модели с поддержкой Wi-Fi 5, Wi-Fi 6 или более новых стандартов. Они используют диапазон 5 ГГц, где больше свободных каналов и меньше взаимных помех.

Впрочем, сами операторы связи с оценками Vigo спорят. В «Ростелекоме» утверждают, что доля устаревших роутеров среди их абонентов не превышает 10%, а базовым вариантом подключения уже стали устройства стандарта Wi-Fi 6. В «Билайне» говорят, что около 40% роутеров клиентов всё ещё работают на 2,4 ГГц, а в «Дом.ру» заявляют, что две трети пользователей уже используют устройства Wi-Fi 6.

RSS: Новости на портале Anti-Malware.ru