در عمل, Drown یک حفره امنیتی است و ضعف پروتکلهای SSL 2.0 (یا SSLv2) که بعضی سرورها برای کانکشن ایمن استفاده میکنند میباشد. با این حفره امنیتی میتوان بلافاصله رمزنگاری تمام مبادلات اچ تی تی پی اس ایمن را شکسته و اطلاعات حساس چون مثلا رمز عبورها و اطلاعات بانکی را اینترسپت کرد.
محققین امنیت انفورماتیک توضیح داده اند که موفق شده اند با استفاده از این اسیب پذیری حمله ای به نسخه های اوپن اس اس ال که در قبال حفره امنیتی CVE-2016-0703 (Divide-and-conquer session key recovery in SSLv2) و انهم در کمتر از یک دقیقه و فقط با استفاده از یک پی سی انجام دهند. انها میگویند که حتی برای سرورهائی که این باگ بخصوص را ندارند, انواع این حمله برای هر سرور SSLv2 در کمتر از هشت ساعت و هزینه 440 دلار و قرار دادن مراحل محاسبه روی محصولاتی چون کلود کمپیوتینگ چون مثلا Amazon EC2 میسر است.
بر اساس توضیحات این محققین, نباید گمان کرد که حمله Drown قبل از انتشار انها استفاده شده باشد. اما اکنون که برای عموم منتشر شده باید انتظار بهره برداری از ان در ساعات و روزهای اینده را توسط محرب یا گروهی از مخربین و یا حتی چرا که نه, سازمانهای اطلاعاتی را داشت و بعلاوه کسی چه میداند شاید هم که سازمان امنیت ملی امریکا از این اسیب پذیری مطلع بوده است.
انها میگویند که بعضی از انواع حملات Drown میتوانند برای حملات مرد میانی بر علیه TLS استفاده شده و PFS که یکی از ویژگیهای کریپتوگرافی و ضامن کشف نشدن کلید خصوصی است کار نکند. روش فعال حمله مرد میانی در این حمله به مخرب امکان هدف گرفتن سرورها و کلاینتهائی که روشهای مبادله کلیدهای غیر RSA را ترجیح میدهند را فراهم میسازد.
در مجموع 2.3 میلیون سرور که از رمزنگاری اچ تی تی پی اس با گواهیهای دیجیتالی استفاده میکنند در مقابل یک نوع حمله که "special Drown" است اسیب پذیر بوده و 3.5 میلیون سرور اچ تی تی پی اس دیگر نیز در معرض خطر حمله ای از نوع دیگر ان به نام "general Drown" هستند. بر اساس تخمینهای این محققین, یک سوم سروهای اچ تی تی پی در مقابل این حملات اسیب پذیر هستند که این بسیار قابل توجه است.
Matthew Green, استاد کریپتوگرافی در دانشگاه جانز هاپکینز به دلیل بسیار جدی و حاد بودن این خطر, مقاله ای طولانی برای توضیح جزئیات فنی ای که منجر به کشف این اسیب پذیری شدند منتشر کرده است. وی از اشاره به عده ای که در ازیاد اینگونه باگها سهیم بودند دریغ نکرده است و نوشته است : "بطور خلاصه, به دلیل یک سری خطاهای احمقانه از جانب افرادی بسیار, Drown به این معنا است که کانکشنهای TLS که قسمتی عظیم و ناامید کننده وب (و سرورها و ایمیلها و وی*ی ان ها و غیره) است و اساسا در معرض خطری از جانب رقبائی بسیار ناچیز میباشد."
وی افزوده است : "Drown نمونه کلاسیک حمله cross-protocoles, که از باگهای پروتکل SSLv2 برای حمله به امنیت کانکشنهای ایجاد شده با پروتکلی کاملا متفاوت و خصوصا TLS استفاده میکند است."
اما این چندان عجیب نیست چون SSLv2 در اواسط سالهای 90 ساخته شده و از ان زمان تا کنون پیشرفتهائی با ظهور SSLv2 و بخصوص TLS (نسخه های 1.0 و 1.1 و 1.3 که در حال توسعه است) صورت گرفته اند.
Matthew Green در مقاله خود مینویسد : "در عمل, حمله Drown بر اساس مشاهداتی مشخص میسازند که اگر SSLv2 و TLS هر یک از رمزنگاری RSA پشتیبانی کنند, TLS بطرزی صحیح در مقابل بعضی حملات شناخته شده به این رمزنگاری از خود دفاع میکند در حالیکه در مورد SSLv2 به هیچوجه اینگونه نیست."
با اینهمه راه حل هائی برای مقابله با مشکلاتی که Drown تولید میکند وجود دارند. میتوان مثلا دیوار اتش را طوری تنظیم کرد که ترافیک رمزنگاری شده SSLv2 را فیل*ر کند و یا میتوان توصیه کرد تا مراقب بود که کلیدهای خصوصی مدیریت سرورها در جای دیگری با نرم افزارهای سرور که امکان کانکشنهای SSLv2 را میدهند استفاده نگردند. اما مطمئن ترین روش, بروز رسانی OpenSSL, Microsoft IIS (Windows Server), Network Security Services (NSS), Apache, Postfix و یا Nginx بسته به وضعیت ها است.
و اما کاربران اینترنت و ناشرین مرورگرها لازم نیست کاری انجام دهند و فقط باید امیدوار باشند که مدیران سرورها در انجام تدابیر لازم کوتاهی نکرده و انها را به تاخیر نیندازند.
این خبر انحصارا برای ترفندستان ترجمه شده و کلیه حقوق مادی و معنوی ان مربوط و متعلق به وب سایت ترفندستان است. کپی این خبر فقط با قید نام ترفندستان مجاز است.
- - , .
برچسب:
نویسنده: دانلودی