This site is only an experiment. If you want to visit www.networld.pl - go there instead
Naukowcy znaleźli sposób na fałszowanie certyfikatów : NetWorld
 
wyszukiwanie:
Podziel się opinią o serwisie

na ten temat

AKTUALNOŚCI

ANALIZY / BADANIA

FELIETONY

PORADY

TESTY

WYWIADY

WHITEPAPERS

Bezpieczny dostęp do sieci korporacyjnej

Seria rozwiązań SonicWALL SSL-VPN umożliwia firmom dowolnej wielkości stworzenie bezpiecznego dostępu do sieci korporacyjnej i aplikacji bez instalacji oprogramowania klienckiego.

> Pobierz white paper

Całkowite bezpieczeństwo w systemach przesyłania danych

> Pobierz white paper

Wireless Sensor Network

Infrastruktura IT musi spełniać najwyższe wymagania odnośnie do bezpieczeństwa. Informacje o stanie infrastruktury są potrzebne na bieżąco i muszą być ciągle monitorowane, gdyż tylko wtedy można odpowiednio wcześniej zareagować. Rittal oferuje nowy system nadzoru i kontroli infrastruktury oparty na bezprzewodowej sieci czujników i systemie CMC-TC (Computer Multi Control Top Concept).

> Pobierz white paper

więcej...

powiększ tekst >
AKTUALNOŚCI

Naukowcy znaleźli sposób na fałszowanie certyfikatów

31 grudnia 2008 12:43

Józef Muszyński, IDG News Service
Z pomocą dwustu konsol Sony Playstation międzynarodowy zespół naukowców zajmujących się bezpieczeństwem IT wynalazł sposób podważenia wiarygodności algorytmu używanego do zabezpieczania witryn webowych.

Aby tego dokonać zespół wykorzystał błąd w certyfikatach cyfrowych używanych przez witryny WWW do potwierdzania ich "tożsamości". Wykorzystując znane luki w algorytmie funkcji skrótu MD5, używanym do tworzenia niektórych z tych certyfikatów, naukowcy zdołali stworzyć fałszywy ośrodek certyfikacji, wydający sfałszowane certyfikaty cyfrowe dla dowolnej witryny w internecie.

Skróty są używane do tworzenia "odcisku palca" dokumentu - liczby, która jednoznacznie identyfikuje dany dokument i jest łatwa do wyliczenia w celu sprawdzenia czy dokument nie został zmieniony podczas transportu. Jednak algorytm MD5 zawiera luki umożliwiające utworzenie dwóch różnych dokumentów z taka samą wartością skrótu. To pozwala na utworzenie certyfikatu np. dla witryny phishingu mającego ten sam "odcisk palca" jak certyfikat prawdziwej witryny.

Wyprowadzenie takiego ataku nie jest proste, ponieważ napastnik musi przekonać ofiarę do odwiedzenia złośliwej witryny WWW, która przechowuje sfałszowane certyfikaty cyfrowe. Można to jednak wykonać z pomocą techniki "man-in-the-middle". W sierpniu br. Dan Kaminsky pokazał jak można wykorzystać poważna lukę w internetowym DNS do wyprowadzenia tego rodzaju ataku.

Niezależni naukowcy Jacob Appelbaum i Alexander Sotirov oraz naukowcy z różnych ośrodków uczelnianych w Europie i Stanach Zjednoczonych, zbudowali fałszywy urząd certyfikacji, używając farmy maszyn Playstation 3, który mógł wydawać fałszywe certyfikaty, wiarygodne dla praktycznie każdej przeglądarki. Procesor Cell konsoli Playstation jest szczególnie dobry w wykonywaniu funkcji kryptograficznych i podobno często jest wykorzystywany do łamania haseł.

Wyniki tych prac mają być zaprezentowane podczas konferencji hakerów Chaos Communications Congres, który wystartowała wczoraj w Berlinie.

Chociaż naukowcy twierdzą, iż w świecie realnym atak wykorzystujący tę technikę jest mało prawdopodobny, to jednocześnie chcą zwrócić uwagę na to, że do generowania skrótu przez ośrodki wydające certyfikaty nie powinien być dłużej używany algorytm MD5. I tak np. ośrodek certyfikacji Verisign, RapidSSL.com, zamierza zaniechać wydawania certyfikatów MD5 z końcem stycznia 2009 r.



Wystaw ocenę:
   Średnia ocena (liczba głosów: 0)
wydrukuj wydrukuj wyslij do znajomego wyślij do znajomego rss

Komentarze

Redakcja NetWorld nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.

Ta wiadomość nie ma jeszcze żadnych komentarzy. Twój może być pierwszy...

Linki sponsorowane

Kolorowa, sieciowa drukarka laserowa Ricoh za 255 zł w promocji Networld Sprawdź »
NetWorld poleca: Król netbooków w ekstracenie! Zobacz więcej »
Dobry Pracownik wanted! 10 000 ofert pracy z kraju i z zagranicy! PRACA.IDG.PL Sprawdź »
Prenumerata MIX PC World. Wygodne połączenie wydań papierowych i cyfrowych Szczegóły »
Książki teleinformatyczne w najlepszej cenie! Księgarnia IDG.pl zaprasza!
Zamów kartę kredytową Banku Millennium, a otrzymasz prenumeratę PC Worlda Szczegóły »
Prenumerata PC Worlda z DVD za darmo! Sprawdź to! »
04-204 Warszawa ul. Jordanowska 12
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2009 IDG Poland SA
logo IDG
kije narciarskie forum lening sprawdź stronę w systemie sprawdź stronę w systemie wymiana linkami SEO Tools