Баг FalseCONNECT приводит к перехвату HTTPS-трафика

Баг FalseCONNECT приводит к перехвату HTTPS-трафика

Баг FalseCONNECT приводит к перехвату HTTPS-трафика

Продукты компаний Apple, Microsoft, Oracle и так далее содержат уязвимость FalseCONNECT, которая позволяет атакующему провести атаку man-in-the-middle и перехватить HTTPS-трафик. Независимый исследователь Джерри Дикайм (Jerry Decime) рассказал, что проблема сопряжена с тем, как приложения некоторых производителей реагируют на запросы HTTP CONNECT.

Как нетрудно понять, уязвимость работает только в сетях, которые используют прокси, баг связан с имплементацией процедур аутентификации. Исследователь поясняет, что проникнув в чужую сеть, атакующий может перехватывать запросы HTTP CONNECT, направленные локальной прокси. Как только запрос обнаружен, злоумышленник отвечает на него вместо настоящего прокси-сервера и вместо ответа 200 (OK CONNECT) имитирует ошибку 407 (Proxy Authentication Required), запрашивая у пользователя пароль для доступа к определенному ресурсу, пишет xakep.ru.

Дело в том, что запросы HTTP CONNECT не шифруются  и передаются посредством HTTP, общение с прокси происходит еще до HTTPS-хендшейка, а значит, атакующий может узнать, когда жертва пытается проверить почту или обращается к какому-то внутреннему серверу корпоративной сети, даже если тот использует HTTPS.

 

falseconnect

 

Данную атаку можно использовать в целях похищения учетных данных жертвы или сессионных cookie. Пользователь при этом вряд ли заметит что-то странное, так как в адресной строке браузера он будет видеть иконку замка и «https://».

«Эксплуатацию данной уязвимости на стороне клиента может быть трудно заметить, если пользователи перемещаются между сетями, — говорит исследователь. —  Организация, использующая IDS или IPS, может следить за вредоносными ответами HTTP 407 на запросы CONNECT, стараясь заметить атаку, но это не слишком поможет, если пользователь находится не в той сети, за которой осуществляется наблюдение. К примеру, организации, установившие IDS или IPS на выходные узлы, пропустят эксплуатацию уязвимости в локальных подсетях».

Уязвимость FalseCONNECT опасна для операционных систем, браузеров и других приложений, работающих с прокси. По данным CERT/CC, баг присутствует в продукции Apple, Microsoft, Opera и Oracle, а среди потенциально уязвимых решений числятся еще десятки продуктов (дистрибутивы Linux, продукты Cisco, Google, HP, IBM, Juniper, Mozilla, Nokia, OpenBSD, SAP, Sony).

Компания Apple устранила проблему (CVE-2016-4644) в июле 2016 года, представив патчи для iOS 9.3.3, OS X 10.11.6 иtvOS 9.2.2. Пока другие производители не выпустили исправлений, пользователям рекомендуют избегать прокси при работе с недоверенными сетями, отключить PAC (proxy auto-config) и WPAD (proxy auto-discovery), если в них нет необходимости.

Личный ноутбук, рабочие секреты: 70% компаний ошибаются с BYOD

Личные смартфоны и ноутбуки давно стали частью корпоративной инфраструктуры. По оценке экспертов «Кросстеха», до 90% сотрудников российских организаций используют собственные устройства для рабочих задач. При этом около 70% компаний внедряют BYOD с ошибками, рискуя получить утечки данных и другие киберинциденты.

Сама идея Bring Your Own Device выглядит заманчиво: бизнес экономит на закупке техники, а сотрудник работает на привычном устройстве. Проблемы начинаются, когда компания выбирает одну из двух крайностей.

Первая — режим делайте что хотите. Никаких правил, ограничений и разделения данных. Сотрудник скачивает рабочий договор на смартфон, вечером правит его дома, а завтра забывает телефон в такси. Или дает гаджет ребенку, который устанавливает сомнительную игру. Вместе с ней приключения могут начаться и у корпоративных данных.

Вторая крайность — превратить личный ноутбук сотрудника в филиал службы безопасности. Компания устанавливает ПО, контролирующее действия пользователя, а тот воспринимает это как слежку. Результат бывает обратным: документы мигрируют в личные мессенджеры, облака и другие неофициальные сервисы. Возникает некое теневое ИТ, которое компания уже вообще не контролирует.

В «Кросстехе» предлагают не следить за всем устройством, а отделять рабочее пространство от личного. На смартфоне корпоративные данные можно поместить в зашифрованный контейнер, который при необходимости удаляется отдельно. Для домашних десктопов — организовать защищенный доступ через выделенные рабочие столы без прямого подключения ко внутренней сети.

«Компании должно быть важно только то, как обрабатываются ее данные, а не то, чем занимается человек в свободное время на своем устройстве», — отмечает архитектор ИБ «Кросстеха» Егор Норкин.

RSS: Новости на портале Anti-Malware.ru