19-летняя брешь угрожает популярным сайтам, включая Facebook, PayPal

19-летняя брешь угрожает популярным сайтам, включая Facebook, PayPal

19-летняя брешь угрожает популярным сайтам, включая Facebook, PayPal

19-летняя уязвимость в протоколе сетевой безопасности TLS была обнаружена в программном обеспечении, по меньшей мере, восьми ИТ-поставщиков и проектов с открытым исходным. Эта брешь может позволить злоумышленнику расшифровать зашифрованные сообщения.

Обнаруженный исследователями из Рурского университета в Бохуме, недостаток затрагивает серверы 27 из 100 самых популярных доменов, включая Facebook и PayPal.

«Проблемы в основном были обнаружены в дорогих коммерческих продуктах, которые часто используются для обеспечения контроля безопасности на популярных веб-сайтах», — говорит Крейг Янг (Craig Young), один из обнаруживших уязвимость экспертов.

Недостаток, о котором идет речь, был выявлен в 1998 году, когда Дэниэл Блейхенбахер (Daniel Bleichenbacher), швейцарский криптограф, работающий в настоящее время в Google, обнаружил уязвимость в реализации RSA PKCS #1 v1.5.

Недостаток может быть использован злоумышленниками для отправки повторяющихся запросов на сервер, на котором запущен уязвимый код, это позволит получать ответы, с помощью которых можно декодировать якобы безопасных сообщений.

Проблема не ограничивается TLS. Исследователи говорят, что подобные проблемы существуют также в XML Encryption, PKCS#11-интерфейсах, Javascript Object Signing and Encryption (JOSE), Cryptographic Message Syntax / S/MIME.

Эксперты назвали обнаруженную брешь ROBOT, что является аббревиатурой от Return Of Bleichenbacher’s Oracle Threat (Возвращение блейхенбахерской Oracle-угрозы).

«Oracle» в данном контексте не относится к крупной корпорации, имеются в виду уязвимые серверы, вытупающие в качестве оракулов, предоставляя ответы на запросы.

Как объясняет Янг, уязвимости удалось просуществовать так долго из-за того, что рекомендации для разработчиков программного обеспечения были слишком короткими и становились все сложнее с последующими итерациями.

«Конечный результат, как мы видим, представляет собой то, что многие разработчики программного обеспечения неправильно реализовали эти меры защиты», — утверждает Янг.

В качестве доказательства наличия этой бреши исследователи подписали сообщение с закрытым ключом HTTPS-сертификата facebook.com.

Также эксперты привели список затронутых ROBOT производителей:

F5  BIG-IP SSL vulnerability  CVE-2017-6168
Citrix  TLS Padding Oracle Vulnerability in Citrix NetScaler Application Delivery Controller (ADC) and NetScaler Gateway  CVE-2017-17382
Radware  Security Advisory: Adaptive chosen-ciphertext attack vulnerability  CVE-2017-17427
Cisco ACE  End-of-Sale and End-of-Life  CVE-2017-17428
Bouncy Castle  Fix in 1.59 beta 9, Patch / Commit  CVE-2017-13098
Erlang  OTP 18.3.4.7, OTP 19.3.6.4, OTP 20.1.7  CVE-2017-1000385
WolfSSL  Github PR / patch  CVE-2017-13099
MatrixSSL  Changes in 3.8.3  CVE-2016-6883
Java / JSSE  Oracle Critical Patch Update Advisory – October 2012  CVE-2012-5081
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Баг в ПО привел к крупнейшему отзыву самолетов в истории авиации

Airbus объявил об отзыве около 6500 самолетов A320 из-за возможных сбоев в работе системы управления ELAC, возникающих при мощных солнечных вспышках. Поводом стала резкая потеря высоты во время рейса из мексиканского Канкуна в Ньюарк — лайнер совершил вынужденную посадку, и 15 пассажиров получили травмы.

Как сообщило агентство Reuters, решение об отзыве принято на основе расследования инцидента с самолетом A320 авиакомпании JetBlue.

Следствие установило, что причиной происшествия стало некорректное реагирование подсистемы ELAC на сильные солнечные вспышки. В результате система неверно интерпретировала движения штурвала. Производитель рекомендовал откатить обновление ПО L104 до предыдущей версии или заменить вычислительный модуль.

Под отзыв попали свыше 6000 самолетов A320. Авиакомпаниям Lufthansa, IndiGo, easyJet, JetBlue, American Airlines, Air France пришлось вывести из эксплуатации значительную часть парка, что вызвало массовые задержки и отмены рейсов в выходные. Только Air France в субботу отменила 35 рейсов.

В то же время IndiGo, easyJet, JetBlue и American Airlines самостоятельно произвели откат проблемного обновления — работа заняла всего несколько часов, что позволило избежать перебоев в расписании. Замена вычислительного модуля требуется только для наиболее старых самолетов.

«Предварительный анализ выпущенной директивы показал, что она не касается самолетов семейства Airbus A320, эксплуатируемых российскими авиакомпаниями», — заявил официальный представитель Росавиации Артем Кореняко.

По данным источника РБК в отрасли, «иммунитет» российских A320 связан с тем, что их программное обеспечение из-за санкций не обновлялось с 2022 года. Проблемное обновление L104 вышло только в 2024-м.

Ранее серьезные проблемы были выявлены и в бортовом ПО самолетов Boeing 737 Max. Они привели к запрету полетов и масштабным последствиям для производителя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru