صفحة 1 من 1

باحثان أمنيان يكتشفان ثغرة في بروتوكول SSL المسؤول عن حماية

مشاركة غير مقروءةمرسل: الجمعة سبتمبر 30, 2011 2:13 pm
بواسطة wazzz
كتشف باحثان أمنيان طريقة لاستغلال مشكلة قديمة في طبقة TLS، والتي تسمح بسرقة بيانات حساسة يفترض ببروتوكول SSL أن يحميها عبر تشفيرها، الأمر الذي يضع ملايين المواقع في خطر.

تستهدف هذه الطريقة الإصدارات TLS 1.0 و SSL 3.0 والتي يوجد ملايين البرمجيات التي تستخدمها لحماية بعض أنواع البيانات المنقولة عبر الشبكات.

وقد قام الباحثان Rizzo و Duong بكتابة أداة تسمى BEAST (اختصارا لـ Browser Exploit Against SSL/TLS) تقوم بمهاجمة خوارزمية التشفير AES المستخدمة في TLS و SSL.

تستطيع BEAST أن تحصل على نسخة من البيانات المشفرة في المتصفح (كالـ cookies المستخدمة مع بروتوكول HTTPS) بمجرد أن يتم تشغيلها في المتصفح الهدف، وبالطبع يمكن لهذا الأمر أن يتم من خلال حقن iframe أو من خلال تنفيذ شفرات JavaScript في الصفحة التي يتم استعراضها، وذلك وفقاً لما تداوله موقع Kaspersky.

يقول Duong:

في حين أن باقي طرائق الهجوم تركز على خاصية المصداقية في SSL، فإن BEAST يقوم بمهاجمة خاصية الوثوقية في البروتوكول.” ويضيف “إن إصلاح مشكلة المصداقية قد يتطلب وضع نموذج ثقة جديد، بينما يتطلب إصلاح المشكلة التي يستغلها BEAST تغييرات جذرية في البروتوكول نفسه. لقد عملنا مع الشركات المصنعة لمتصفحات الانترنت والشركات التي تسوق شهادات رقمية تستخدم SSL منذ أيار الماضي، وقد باءت جميع الحلول المقدمة منهم بالفشل نظراً لعدم التوافق مع بعض البرمجيات التي تستخدم SSL.

لقراءة المزيد


صورة

Re: باحثان أمنيان يكتشفان ثغرة في بروتوكول SSL المسؤول عن حم

مشاركة غير مقروءةمرسل: الجمعة سبتمبر 30, 2011 8:25 pm
بواسطة Fuchs
wazzz كتب:تستطيع BEAST أن تحصل على نسخة من البيانات المشفرة في المتصفح (كالـ cookies المستخدمة مع بروتوكول HTTPS) بمجرد أن يتم تشغيلها في المتصفح الهدف، وبالطبع يمكن لهذا الأمر أن يتم من خلال حقن iframe أو من خلال تنفيذ شفرات JavaScript في الصفحة التي يتم استعراضها، وذلك وفقاً لما تداوله موقع Kaspersky.


إذا ممكن سؤالين بالله :mrgreen:
1) يعني بفهم من هالشي أنو لازم يكون في شي عجهازي مو؟
2) همة بضيفو شي عالمعلومات قبل التشفير يعني وبستفادو منها لفك التشفير؟

Re: باحثان أمنيان يكتشفان ثغرة في بروتوكول SSL المسؤول عن حم

مشاركة غير مقروءةمرسل: الجمعة ديسمبر 06, 2013 12:13 am
بواسطة هويداعلي
http://www.fedv.bu.edu.eg
مشكوووووووور :ism:

Re: باحثان أمنيان يكتشفان ثغرة في بروتوكول SSL المسؤول عن حم

مشاركة غير مقروءةمرسل: الأحد ديسمبر 08, 2013 6:16 pm
بواسطة andaanda
نشكر لكم الجهد المبذول http://www.fedv.bu.edu.eg/

Re: باحثان أمنيان يكتشفان ثغرة في بروتوكول SSL المسؤول عن حم

مشاركة غير مقروءةمرسل: الأحد ديسمبر 08, 2013 6:17 pm
بواسطة andaanda
نشكر لكم الجهد المبذول http://www.fedv.bu.edu.eg/