Библиотека Интернет Индустрии I2R.ru |
|||
|
Дыра в IE позволяет подделать сертификат безопасности29.12.2001 02:32 Немецкий веб-разработчик E-matters на прошлой неделе обнаружил в браузере Internet Explorer очередную дыру, позволяющую злоумышленникам успешно подделывать цифровые сертификаты, предаваемые по протоколу безопасности SSL (secure socket layer). Информация о дыре была передана в Microsoft еще в ноябре, однако патч до сих пор не готов. Цифровой сертификат пересылается от сайта к пользователю и служит свидетельством подлинности и надежности источника информации. То есть сайт в настоящее время действительно принадлежит компании, заявленной в сертификате, выданном компетентной организацией на заданный срок. Получив такой сертификат, пользователь может, например, разрешить передачу на свой компьютер и активизацию различных выполняемых кодов или, в свою очередь, предоставить компании какие-либо конфиденциальные данные. Подделав сертификат, все эти действия может инициировать и злоумышленник. Дыра в IE с 5 по 6 версий была обнаружена 26 ноября, о чем Microsoft сразу же была поставлена в известность. Корпорация попросила не разглашать информацию до выхода патча, на разработку которого потребуется некоторое время. Однако патч до сих пор не вышел. Вместо этого Microsoft присылает E-matters некие сложные и пространные описания и разъяснения, проверить которые без исходного кода IE невозможно. Сразу поле Рождества 25 декабря E-matters стало известно, что такого же типа дыра была обнаружена компанией ACROS два года назад. Спустя полгода Microsoft все же изготовила патч для IE 4 и ранней версии 5.0. Однако последующие версии снова оказались дырявыми. Пока не выпущена заплатка, распознать подделку можно лишь визуально: домен, указанный в сертификате, не будет совпадать с фактическим адресом сайта.
Функция Authenticode, реализующая работу с цифровыми сертификатами в IE, автоматически такую проверку не делает. А проверять сертификаты в "ручном" режиме будут только параноики, отметил обнаруживший дыру Штэфан Эссер. Вячеслав Ансимов последние новости 30.12.2001 04:47 | Pentium 4 2.2GHz уже поступил в продажу...» 30.12.2001 04:08 | Открыта сеть обмена новостными анонсами...» 30.12.2001 03:30 | Киберсквоттерский Google.ru стал порталом...» 30.12.2001 03:10 | "Дед ОтМороз-2002" : предварительные итоги конкурса...» 30.12.2001 02:23 | Интернет и вокруг него: все прогнозы на завтра...» 29.12.2001 11:09 | Auction for America подходит к концу...» 29.12.2001 10:09 | В Ассоциации агентств интернет-рекламы не будет IMHO...» 29.12.2001 08:18 | И вирус создать, и на свободе остаться...» 29.12.2001 07:17 | Ебизнес-2001: все, кто мог умереть, умерли...» 29.12.2001 06:37 | Webmoney Transfer подводит итоги года...» 29.12.2001 06:02 | Google и Lycos представляют рейтинги самых популярных поисковых слов в 2001 году...» 29.12.2001 05:14 | Password Protection System Plus - защитите свои файлы...» 29.12.2001 03:55 | Rambler подводит итоги года...» 29.12.2001 02:32 | Дыра в IE позволяет подделать сертификат безопасности...» 28.12.2001 15:01 | Узнай все о хакере, тебя атакующем...» 28.12.2001 14:55 | Мистификация становится традицией...» 28.12.2001 14:46 | Яндекс продвинет евро в Рунете...» 28.12.2001 13:06 | Корпорация IBM готовит "Синий Шторм" ...» 28.12.2001 11:24 | Новые модели телефонов от Nokia и Ericsson...» 28.12.2001 11:00 | Кризис "дот-комов" преодолен?...» |
|
2000-2008 г. Все авторские права соблюдены. |
|