Twee beveiligingsonderzoekers beweren dat ze een nieuwe aanval op het https-protocol hebben ontwikkeld. Met de hack zouden kwaadwillenden beveiligde internetsessies kunnen overnemen, zoals bij de sites van banken en webwinkels.
Beveiligingsonderzoekers Juliano Rizzo en Thai Duong beweren dat ze een nieuwe aanval op het https-protocol hebben ontwikkeld, waarbij de sessiecookies van de gebruiker kunnen worden ontsleuteld. Deze cookies worden gebruikt bij de authenticatie van gebruikers op beveiligde websites, zoals die van banken en webshops. Kwaadwillenden zouden zich met deze aanval toegang kunnen verschaffen tot sessies van andere gebruikers. De https-cookies zijn juist ontworpen om dit soort aanvallen tegen te gaan.
De methode gebruikt een zwakte in een specifieke functie van het tls- en het ssl-protocol, die onderdeel van het https-protocol zijn. Volgens de onderzoekers zijn alle versies van ssl en tls kwetsbaar, al wilden ze nog niet bekendmaken welk onderdeel precies zwak is. De onderzoekers hebben de nieuwe aanvalsmethode de naam crime gegeven en zullen de methode later deze maand demonstreren op de Ekoparty-beveiligingsconferentie in Buenos Aires.
Voor de aanval is het wel nodig dat de gebruiker de bewuste code uitvoert. De aanvaller kan de gebruiker hiertoe een besmette website voorschotelen of in het netwerk van de gebruiker inbreken. Volgens de onderzoekers is voor de aanval geen browser-plug-in vereist, al zou het gebruik van javascript de aanval wel versnellen. Wel moet de aanvaller toegang hebben tot het https-verkeer van het slachtoffer, iets wat mogelijk is op open wifi-verbindingen of door toegang tot het bedrade netwerk te hebben. Ook moeten zowel de server als de browser de kwetsbare functie van het tls- of ssl-protocol ondersteunen.
De onderzoekers hebben de aanval bij zowel Firefox als Chrome met succes getest. Ook andere internetbrowsers kunnen kwetsbaar zijn. Mozilla en Google zouden al beveiligingsupdates tegen de aanval hebben, maar de bedrijven hebben deze nog niet verspreid.
Vorig jaar toonden dezelfde onderzoekers al een andere aanval tegen het https-protocol, met de naam beast. Die aanval werkte op ssl-versie 3.0 en tls-versie 1.0. Updaten naar tls-versie 1.1 of 1.2 zou voldoende zijn om die aanval af te slaan. De nieuwe aanval zou echter ook op deze versies werken.
Dit is echt zo niet relevant.Zonder hack wilt niet zeggen dat de bug/kwetsbaarheid er niet is.
Liever hoor ik de oplossing tegen deze shit.
Dit doet mij vermoeden dat ze:Mozilla en Google zouden al beveiligingsupdates tegen de aanval hebben, maar de bedrijven hebben deze nog niet verspreid.
[Reactie gewijzigd door robvanwijk op zaterdag 8 september 2012 23:58]
In relatie tot de reactie waar Tom V op reageerde is het juist uitermate relevant.Dit is echt zo niet relevant.
Het is alles behalve slim om te denken dat als de betreffende onderzoekers deze lek niet hadden gevonden het lek er niet zou zijn en er geen oplossing nodig zou zijn.Had er geen hack geweest dan had je ook geen oplossing nodig gehad.
Nu is er een hack zonder oplossing, moet ik blij zijn ?
Zolang het nog niet mogelijk is om per direct een oplossing te leveren hoor ik liever ASAP dat dit lek er is en onder welke condities het van toepassing kan zijn.Internet is een schimmige omgeving zeker als het om dit soort zaken gaat. Liever hoor ik de oplossing tegen deze shit.
[Reactie gewijzigd door Dlocks op vrijdag 7 september 2012 21:14]
"Mozilla en Google zouden al beveiligingsupdates tegen de aanval hebben, maar de bedrijven hebben deze nog niet verspreid."Nu is er een hack zonder oplossing, moet ik blij zijn ?
[Reactie gewijzigd door Alex_dragon op zaterdag 8 september 2012 21:40]
[Reactie gewijzigd door Roland684 op vrijdag 7 september 2012 18:15]
Dat is toch apart dat IE of niet kwetsbaar is of niet getest is of om een andere reden niet genoemd wordt.De onderzoekers hebben de aanval bij zowel Firefox als Chrome met succes getest. Ook andere internetbrowsers kunnen kwetsbaar zijn.
[Reactie gewijzigd door Bitwiper_secu op vrijdag 7 september 2012 23:34]
Zouden ze het niet geprobeerd hebben bij IE?De onderzoekers hebben de aanval bij zowel Firefox als Chrome met succes getest. Ook andere internetbrowsers kunnen kwetsbaar zijn.
The CRIME attack code, known as an agent, needs to be loaded inside the victim's browser. This can be done either by tricking the victim into visiting a rogue website or, if the attacker has control over the victim's network, by injecting the attack code into an existing HTTP connection.
Slachtoffer bezoekt een site via HTTP die vervuild wordt door middel van injectie om session-data te stelen:The attacker must also be able to sniff the victim's HTTPS traffic. This can be done on open wireless networks; on local area networks (LANs), by using techniques such as ARP spoofing; or by gaining control of the victim's home router through a vulnerability or default password.
Ik snap niet waarom SSL/TLS hier de boosdoener is:User -> HTTP -> HTTPS
^
Inject -------/
Als iederaan overal gelijk HTTPS gebruikt, dan is dit opgelost?For the attack to work, both the victim's client and the server hosting the targeted website need to support the vulnerable SSL/TLS feature, Rizzo said.
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Laptops Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True