هک و امنیت رخنه امنیتی جدید در https کشف شد

  • شروع کننده موضوع amIRali
  • بازدیدها 228
  • پاسخ ها 0
  • تاریخ شروع

amIRali

کاربر نگاه دانلود
کاربر نگاه دانلود
عضویت
2014/06/23
ارسالی ها
926
امتیاز واکنش
5,502
امتیاز
639
سن
24
محل سکونت
Rain City
دو محقق امنیتی ادعا می كنند، حمله ی جدیدی را ابداع كرده اند كه می تواند كوكی های نشست را از روی ارتباطات https رمزگشایی نماید.

وب سایت ها برای به خاطر سپردن كاربران احراز هویت شده از كوكی های نشست استفاده می كنند. اگر مهاجمی به كوكی های نشست یك كاربر در حالی كه آن كاربر هنوز به آن وب سایت متصل است، دسترسی داشته باشد، آن مهاجم می تواند از آن كوكی برای دسترسی به حساب كاربری كاربر بر روی آن سایت استفاده نماید.

پروتكل https از نشست در برابر این نوع ارتباط ربایی ها محافظت می كند زیرا كوكی های نشست را هنگام انتقال یا ذخیره شدن در مرورگر رمزگذاری می كند. با این حال، این حمله جدید كه توسط محققان امنیتی جولیان ریزو و تای دوآنگ ابداع شده است، قادر است این كوكی ها را رمزگشایی نماید.

این حمله از یك ضعف در یكی از ویژگی های پروتكل های رمزنگاری tls و ssl سوء استفاده می كند. این پروتكل ها برای پیاده سازی پروتكل https استفاده شده اند.

بنا به گفته این محققین، تمامی نسخه های tls و ssl تحت تاثیر این ضعف و این سوء استفاده قرار دارند. این محققان ویژگی كه دارای آسیب پذیری می باشد را فاش نكرده اند.

كد حمله crime به عنوان یك عامل شناخته می شود و باید داخل مرورگر قربانی لود شود. این كار می تواند بوسیله فریب دادن قربانی به مشاهده یك وب سایت جعلی صورت گیرد یا اگر مهاجم كنترل كل شبكه ای كه قربانی عضو آن است را در اختیار دارد می تواند كد حمله را در یك ارتباط http موجود تزریق نماید.

ریزو گفت: كد حمله crime بر روی مرورگرهای موزیلا فایرفاكس و گوگل كروم با موفقیت آزمایش شده است و سایر مرورگرها نیز می توانند تحت تاثیر این آسیب پذیری قرار بگیرند.

این محققان اظهار داشتند: در حال حاضر شركت های موزیلا و گوگل اصلاحیه ای را به منظور مسدود نمودن این حمله آماده كرده اند اما هنوز منتشر نكرده اند.
 

برخی موضوعات مشابه

پاسخ ها
0
بازدیدها
229
پاسخ ها
0
بازدیدها
94
پاسخ ها
0
بازدیدها
385
بالا