mboost-dp1

Flickr - bongo vongo

HTTPS-forbindelser er ikke sikre pga. en fejl i TLS/SSL-protokollen

- Via Ars Technica - , indsendt af Emilsen

I sidste uge blev der offentliggjort en alvorlig fejl i TLS-protokollen, som kan udnyttes til at at gennemføre et såkaldt man-in-the-middle-angreb (MITM) på HTTPS-kommunikation.

Fejlen, der blev opdaget i Transport Layer Security (TLS)-protokollen, rammer alle versioner af SSL og blev allerede opdaget tilbage i august, men Marsh Ray og Steve Dispensa fra firmaet PhoneFactor, der stod bag opdagelsen, valgte ikke at offentliggøre deres fund.

Når fejlen nu er blevet kendt, skyldes det, at den blev opdaget af en anden person, Martin Rex fra firmaet SAP, der valgte at offentliggøre den. Det har fået Ray og Dispensa på banen med en offentliggørelse af de yderligere detaljer om fejlen samt et forslag til, hvordan den kan rettes.

Hos OpenSSL, som har været med til at arbejde på fejlrettelsen, har man udgivet en midlertidig patch, der lukker hullet i deres TLS/SSL-implementation.





Gå til bund
Gravatar #1 - Mort
10. nov. 2009 07:43
Det er nok bare mig, men jeg synes det er egoistisk selvpromovering at offentliggøre en fejl, som vil ramme alle, inden der findes en løsning på problemet.

De eneste der vil have gavn af sådan en offentliggørelse vil være dem som er ude på at udnytte andre mennesker.
Gravatar #2 - TuxDK
10. nov. 2009 07:49
#1

Hvis de ikke offentligøre det, så tager det meget længere tid at finde en løsning.

Og samtidig vil man jo beskytte andre der eventuelt har fundet hullet, og allerede udnytter det.
Gravatar #3 - over9001
10. nov. 2009 07:55
#1
Selvom offentliggørelse kan være et problem på den korte bane, kan det også virke som en katalysator til at gøre noget ved fremtidige problemer.
Som regel findes der alternative implementationer af forskellige teknologier, som man kan skifte til ved sikkerhedshul.
Hvis der f.eks. findes et hul hvert 100 dag og det tager 10 dage at rette, vil man være sårbar hver 10. dag. Hvis man istedet kan skifte til et andet produkt, vil man kun være sårbar hver 100. dag.

Dvs. at hvis det er ekstremt nemt at udskifte produkter med hinanden, kan man være sårbar i meget kortere tid. Ved at offentlige gøre huller før de er rettet, presser man mod en verden hvor softwareprodukter nemt kan udskiftes (hvilket jo også er godt for konkurrencen).
Gravatar #4 - Pidgeot
10. nov. 2009 08:52
over9001 (3) skrev:

Som regel findes der alternative implementationer af forskellige teknologier, som man kan skifte til ved sikkerhedshul.


Nu er der jo her tale om en fejl i protokollen, og ikke et konkret produkt. I det tilfælde kan man ikke bare skifte til en alternativ implementation, for alle implementationerne er bygget op omkring den samme fejlbehæftede protokol, og derfor holder dit argument ikke her.

Den eneste måde en alternativ implementation kunne hjælpe på det er hvis de ikke har fulgt protokollen, men så er det en rimelig antagelse at det ikke har været bevidst - hvis de havde fundet hullet, må man håbe de havde meldt det til de relevante parter, og så ville denne nyhed næppe eksistere.
Gravatar #5 - Mort
10. nov. 2009 09:05
#2

Hvis de ikke offentliggør hvordan hullet virker, men kun fortæller de ansvarlige om detaljerne i hullet, så vil det være meget sværere for andre at udnytte hullet - Det ville jo effektivt kræve at de selv fandt samme hul, uden først at vide at det var der.

Ved at offentliggøre hullet, vil alle SSL transaktioner i praksis være usikre, hvilket betyder at alt internethandel pludselig er blevet risikabelt. Det er jeg sikker på at netbutikker ikke sætter pris på, da det svækker tilliden til internethandel.
Gravatar #6 - T_A
10. nov. 2009 09:42
#2

Når det er sådan et hul som rammer alle, så ville det rigtige være som Marsh Ray og Steve Dispensa at fortælle om deres fund til de rette vedkommende.

For så at sikre at de ikke bare sylter sagen fortæller man at man vil offentliggøre fundet om xx dage, efter hvad man mener, er rimelig tid for at kunne lukke det.

Dette vil skabe rette pres på vedkommende for at finde en fejl og det er nu deres ansvar at aftale ny dato med finderen, hvis det viser sig at tage længere tid end forventet.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login