Баг FalseCONNECT приводит к перехвату HTTPS-трафика

Баг FalseCONNECT приводит к перехвату HTTPS-трафика

Баг FalseCONNECT приводит к перехвату HTTPS-трафика

Продукты компаний Apple, Microsoft, Oracle и так далее содержат уязвимость FalseCONNECT, которая позволяет атакующему провести атаку man-in-the-middle и перехватить HTTPS-трафик. Независимый исследователь Джерри Дикайм (Jerry Decime) рассказал, что проблема сопряжена с тем, как приложения некоторых производителей реагируют на запросы HTTP CONNECT.

Как нетрудно понять, уязвимость работает только в сетях, которые используют прокси, баг связан с имплементацией процедур аутентификации. Исследователь поясняет, что проникнув в чужую сеть, атакующий может перехватывать запросы HTTP CONNECT, направленные локальной прокси. Как только запрос обнаружен, злоумышленник отвечает на него вместо настоящего прокси-сервера и вместо ответа 200 (OK CONNECT) имитирует ошибку 407 (Proxy Authentication Required), запрашивая у пользователя пароль для доступа к определенному ресурсу, пишет xakep.ru.

Дело в том, что запросы HTTP CONNECT не шифруются  и передаются посредством HTTP, общение с прокси происходит еще до HTTPS-хендшейка, а значит, атакующий может узнать, когда жертва пытается проверить почту или обращается к какому-то внутреннему серверу корпоративной сети, даже если тот использует HTTPS.

 

falseconnect

 

Данную атаку можно использовать в целях похищения учетных данных жертвы или сессионных cookie. Пользователь при этом вряд ли заметит что-то странное, так как в адресной строке браузера он будет видеть иконку замка и «https://».

«Эксплуатацию данной уязвимости на стороне клиента может быть трудно заметить, если пользователи перемещаются между сетями, — говорит исследователь. —  Организация, использующая IDS или IPS, может следить за вредоносными ответами HTTP 407 на запросы CONNECT, стараясь заметить атаку, но это не слишком поможет, если пользователь находится не в той сети, за которой осуществляется наблюдение. К примеру, организации, установившие IDS или IPS на выходные узлы, пропустят эксплуатацию уязвимости в локальных подсетях».

Уязвимость FalseCONNECT опасна для операционных систем, браузеров и других приложений, работающих с прокси. По данным CERT/CC, баг присутствует в продукции Apple, Microsoft, Opera и Oracle, а среди потенциально уязвимых решений числятся еще десятки продуктов (дистрибутивы Linux, продукты Cisco, Google, HP, IBM, Juniper, Mozilla, Nokia, OpenBSD, SAP, Sony).

Компания Apple устранила проблему (CVE-2016-4644) в июле 2016 года, представив патчи для iOS 9.3.3, OS X 10.11.6 иtvOS 9.2.2. Пока другие производители не выпустили исправлений, пользователям рекомендуют избегать прокси при работе с недоверенными сетями, отключить PAC (proxy auto-config) и WPAD (proxy auto-discovery), если в них нет необходимости.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России могут полностью запретить госзакупки зарубежной электроники

Министерство промышленности и торговли рассматривает возможность полного запрета на закупку зарубежной компьютерной техники для государственных нужд. Обсуждение инициативы ведётся с крупнейшими отечественными производителями.

По мнению представителей отрасли, российские компании способны обеспечить достаточный ассортимент оборудования.

Как сообщает «Коммерсантъ», с соответствующим предложением на совещании Минпромторга 22 марта в Тверской области выступила глава консорциума «Вычислительная техника» (АНО ВТ, в который входят компании «Аквариус», Yadro и Depo) Светлана Легостаева. По итогам встречи АНО ВТ поручено подготовить перечень наименований продукции, производителей и объёмов поставок.

Сейчас действующее законодательство разрешает госзаказчикам приобретать иностранную технику только при отсутствии российских аналогов. Тем не менее, согласно данным системы «Контур.Закупки», в 2024 году объём закупок иностранного оборудования для нужд государства составил 79,6 млрд рублей — на 1,2% меньше, чем в 2023 году. При этом в количественном выражении объёмы выросли на 20%.

Президент Ассоциации предприятий радиоэлектроники, ИТ, цифровых инноваций и инжиниринга Ирина Митина подчеркнула, что главным условием для ужесточения ограничений должна быть реальная готовность российских производителей удовлетворить существующий спрос:

«К запретам нужно подходить избирательно — стремиться к их внедрению, но при этом быть полностью уверенными в наличии необходимых мощностей и номенклатуры».

Инициативу поддержал директор по информационным и цифровым технологиям госкорпорации «Росатом» Евгений Абакумов:

«На наш взгляд, такая мера создаст прочную основу для развития отечественной промышленности и позволит минимизировать риски, связанные с использованием иностранных технологий и ПО».

В то же время в «Ростелекоме» считают, что сам по себе запрет не решит системные проблемы. По мнению представителя компании, российским производителям необходимы долгосрочные контракты, которые обеспечат стабильную загрузку производственных мощностей и устойчивое развитие отрасли.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru