Библиотека Интернет Индустрии I2R.ru |
|||
|
Дыра в IE позволяет подделать сертификат безопасности29.12.2001 02:32 Немецкий веб-разработчик E-matters на прошлой неделе обнаружил в браузере Internet Explorer очередную дыру, позволяющую злоумышленникам успешно подделывать цифровые сертификаты, предаваемые по протоколу безопасности SSL (secure socket layer). Информация о дыре была передана в Microsoft еще в ноябре, однако патч до сих пор не готов. Цифровой сертификат пересылается от сайта к пользователю и служит свидетельством подлинности и надежности источника информации. То есть сайт в настоящее время действительно принадлежит компании, заявленной в сертификате, выданном компетентной организацией на заданный срок. Получив такой сертификат, пользователь может, например, разрешить передачу на свой компьютер и активизацию различных выполняемых кодов или, в свою очередь, предоставить компании какие-либо конфиденциальные данные. Подделав сертификат, все эти действия может инициировать и злоумышленник. Дыра в IE с 5 по 6 версий была обнаружена 26 ноября, о чем Microsoft сразу же была поставлена в известность. Корпорация попросила не разглашать информацию до выхода патча, на разработку которого потребуется некоторое время. Однако патч до сих пор не вышел. Вместо этого Microsoft присылает E-matters некие сложные и пространные описания и разъяснения, проверить которые без исходного кода IE невозможно. Сразу поле Рождества 25 декабря E-matters стало известно, что такого же типа дыра была обнаружена компанией ACROS два года назад. Спустя полгода Microsoft все же изготовила патч для IE 4 и ранней версии 5.0. Однако последующие версии снова оказались дырявыми. Пока не выпущена заплатка, распознать подделку можно лишь визуально: домен, указанный в сертификате, не будет совпадать с фактическим адресом сайта.
Функция Authenticode, реализующая работу с цифровыми сертификатами в IE, автоматически такую проверку не делает. А проверять сертификаты в "ручном" режиме будут только параноики, отметил обнаруживший дыру Штэфан Эссер. Вячеслав Ансимов последние новости 03.02.2006 17:00 | Microsoft выпустила "недоделанный" IE 7...» 02.02.2006 12:44 | Adobe выпускает бета-версию Flex...» 01.02.2006 21:39 | Capel NEWS: Новости компаний, производящих наружную рекламу, полиграфию, сувенирную продукцию...» 01.02.2006 21:28 | Фотогалерея работ Capel EXPO...» 01.02.2006 20:08 | Раскрой сокровищницу своего творческого потенциала по-русски...» 31.01.2006 21:28 | Фотогалерея работ Capel EXPO...» 31.01.2006 20:42 | Грядет всероссийская Интернет-перепись...» 31.01.2006 20:00 | Exposure от Alien Skin...» 31.01.2006 19:51 | Google обновляет Toolbar...» 31.01.2006 19:42 | Веб 2.0 привлекает все больше внимания...» 31.01.2006 19:38 | Ajax на "Опере"...» 30.01.2006 22:04 | Человек-паук: программа для исследования сайтов...» 30.01.2006 21:57 | XHTML 2.0 — язык, оптимизированный для Ajax-приложений...» 30.01.2006 20:16 | IconXP для редактирования, импорта и экспорта иконок...» 30.01.2006 20:11 | Комплект приложений Production Studio от Adobe...» 27.01.2006 20:51 | Статистика HTML-синтаксиса: какие теги самые популярные...» 25.01.2006 21:49 | RSSLenta.ru предлагает RSS для каждого сайта...» 25.01.2006 21:42 | Google Analytics вновь открыт для новых пользователей...» 25.01.2006 21:21 | Яндекс показал, как делится трафиком...» 25.01.2006 13:50 | Новая версия программы Semonitor 3.3...» |
|
2000-2008 г. Все авторские права соблюдены. |
|