SSL konačno razbijen

poruka: 29
|
čitano: 4.580
1
+/- sve poruke
ravni prikaz
starije poruke gore
Ovo je tema za komentiranje sadržaja Bug.hr portala. U nastavku se nalaze komentari na "SSL konačno razbijen".
13 godina
neaktivan
offline
SSL konačno razbijen

Razbijen je,ali nije 0 day exploit.Na sreću.

Ja sam Plavi zmaj.Form the future!Masa,društvo većina,''normalni'' su ništa bez onih pojedinaca koji ih čine.
Moj PC  
1 0 hvala 0
16 godina
neaktivan
offline
SSL konačno razbijen

Tacno, TLS 1.1 i 1.2 su defaultno iskljuceni u Operi. Za omogucavanje:

 

Tools > Preferences > Security > Security Protocols i stavite kvacice na Enable TLS 1.1 i 1.2

  Ako imate problema sa logiranjem na neku stranu onda znate da je problem ovo :)

 

http://my.opera.com/core/blog/2009/02/25/new-in-opera-presto-2-2-tls-1-2-support

 

Problem

Warning that a site is using an outdated encryption method 

 

 

Za Internet Explorer:

 

Tools > Internet Options > Advanced > [skrolate dole] stavite kvacicu na  Use TLS 1.1 i 1.2

Max Headroom
Poruka je uređivana zadnji put čet 22.9.2011 14:04 (Lazarus Long).
 
2 0 hvala 4
14 godina
protjeran
offline
SSL konačno razbijen

Zašto konačno? Pa to nije baš dobra vijest :/

Straight Edge
 
4 0 hvala 0
13 godina
neaktivan
offline
SSL konačno razbijen

Tema mog diplomskog rada "Slabosti SSL protokola" ... {#}

 
0 0 hvala 0
15 godina
offline
SSL konačno razbijen

Vijest je prenesena na vrlo senzacionalistički način. Zapravo je napadaću potreban pristup vašem računalu da bi injektirao JavaScript u browser i pristup vašoj ili mreži servera da bi postavio packetsniffer. Znaći, da bi se iskoristio napad, sigurnost već mora biti kompromitirana.

Također, nije problem samo u browserima već i u serverima koji ne podržavaju TLS1.1 i više. Točnije, ne podržavaju ga serveri temeljeni na Apacheu, barem ne oni koji koriste OpenSSL za HTTPS podršku. IIS podržava TLS1.1 ali ne po defaultu već tu opciju treba upaliti. Jedini browseri koji podržavaju TLS1.1 ili više su IE i Opera s time da Opera ima podršku po defaultu upaljeno a IE ugašenu.

 
0 0 hvala 0
14 godina
offline
SSL konačno razbijen

Čemu senzacija za nešto ovako smiješno?

 
1 1 hvala 0
15 godina
odjavljen
offline
Re: SSL konačno razbijen

Serveri su također problem, iako primjerice IIS ima podršku za 1.1 kako si rekao. Serversku podršku je lakše riješiti nego onu u preglednicima, jer je nadogradnja ili zakrpa servera manja obimom od prisiljavanja milijuna korisnika na novi ili noviji preglednik. Naravno, problem je jasan sam po sebi.

 

Doublev nije isto kompromitirati sigurnost izvršavanja JS u pregledniku i pristup i mogućnost dekriptiranju SSL-a. SSL/TLS je zamišljen da spriječi pristup informacijama i kad zlonamjerni korisnik ima pristup paketima/porukama/prometu, a ovo ga čini beskorisnim u tom slučaju. Ovo je ozbiljan propust i mislim da je uistinu trenutno vrlo nezgodan jer pristup izvršavanju JS koda u preglednicima nije tako teško dobiti u mnogim slučajevima. Možda "kraj sigurnog plaćanja" zvuči pretjerano. ublažit ću to.

Poruka je uređivana zadnji put čet 22.9.2011 15:24 (Tonči).
16 godina
neaktivan
offline
Re: SSL konačno razbijen
Tonči kaže...

  jer je nadogradnja ili zakrpa servera manja obimom od prisiljavanja milijuna korisnika na novi ili noviji preglednik. Naravno, problem je jasan sam po sebi.

  Sto se tice browsera..

 

Zato i sve one silne nadogradnje browsera koje vendori stancaju na 2-3 mjeseca. Ljudi nas fino zamole da drzimo auto update browsera na on a mi se (vecinom) pravimo pametni pa gasimo te opcije (na pr. Google Update)

Firefox i Chrome drzim zbog moguce nekompatabilnosti neke strane a redovito koristim Operu za koju mogu reci da se vrlo cesto nadograduje sa sigurnosnim zakrpama

Max Headroom
15 godina
protjeran
offline
SSL konačno razbijen

ma sta im vrijedi zastititi ssl kad je sslstrip dovoljan za maznut podatke od vecine korisnika {#}

http://www.erepublik.com/en/referrer/GrimyHR
Poruka je uređivana zadnji put čet 22.9.2011 16:38 (grimyHR).
 
0 0 hvala 0
13 godina
neaktivan
offline
SSL konačno razbijen

Zasto u mom IE8 ima samo opcija TLS 1.0?

 
0 0 hvala 0
16 godina
neaktivan
offline
Re: SSL konačno razbijen
Mandy kaže...

Zasto u mom IE8 ima samo opcija TLS 1.0?

  Zato sto nije IE9 (:

 

Salu na stranu, nadogradi ga!

Max Headroom
13 godina
neaktivan
offline
SSL konačno razbijen

It's not a joke. Nemaju svi Vistu ili sedmicu. 9-ka be IDE na XP.

 
0 0 hvala 0
14 godina
neaktivan
offline
SSL konačno razbijen

Bravo Mozzila, glavno da s vremena na vrijeme izdaju "novu" verziju u kojoj isprave GUI iz prethodne , sve u svem ovo bi mogao biti moj rastanak s Mozzilom, jer eto intenzivno koristim PayPal i e-Bankarstvo te si ne mogu priuštiti da se tamo negdje neki nadobudni lik omasti.

 

Seronja i klinac foruma NO1, žderite se emancipirani ego cooleri !
 
1 0 hvala 0
15 godina
odjavljen
offline
Re: SSL konačno razbijen
Ni IE ni Opera nisu uveli rješenje kao Google u Chromeu, barem koliko je poznato.
Mozilla još ima vremena, kao i ostali uostalom.
14 godina
neaktivan
offline
Re: SSL konačno razbijen
nije li ovo lako rjesivo iskljucivanjem javascripta svaki put kad se koristim internet bankarstvom ili paypalom?
čist kod, duga ljubav
15 godina
offline
Re: SSL konačno razbijen
pedo bear kaže...
nije li ovo lako rjesivo iskljucivanjem javascripta svaki put kad se koristim internet bankarstvom ili paypalom?

Stvar je u tome sto masu ljudi nezna za exploit a koriste netbanking i paypal.

I am creationist. I believe man created god.
16 godina
neaktivan
offline
Re: SSL konačno razbijen
Mandy kaže...

It's not a joke. Nemaju svi Vistu ili sedmicu. 9-ka be IDE na XP.

  Pa nemamo mi magicnu kuglu da vidimo sto koristis. Moj PC ti nije potpunjen

Max Headroom
16 godina
offline
Re: SSL konačno razbijen
doublev kaže...

Vijest je prenesena na vrlo senzacionalistički način. Zapravo je napadaću potreban pristup vašem računalu da bi injektirao JavaScript u browser i pristup vašoj ili mreži servera da bi postavio packetsniffer. Znaći, da bi se iskoristio napad, sigurnost već mora biti kompromitirana.

Također, nije problem samo u browserima već i u serverima koji ne podržavaju TLS1.1 i više. Točnije, ne podržavaju ga serveri temeljeni na Apacheu, barem ne oni koji koriste OpenSSL za HTTPS podršku. IIS podržava TLS1.1 ali ne po defaultu već tu opciju treba upaliti. Jedini browseri koji podržavaju TLS1.1 ili više su IE i Opera s time da Opera ima podršku po defaultu upaljeno a IE ugašenu.

 

woodgamesfx kaže...

Bravo Mozzila, glavno da s vremena na vrijeme izdaju "novu" verziju u kojoj isprave GUI iz prethodne , sve u svem ovo bi mogao biti moj rastanak s Mozzilom, jer eto intenzivno koristim PayPal i e-Bankarstvo te si ne mogu priuštiti da se tamo negdje neki nadobudni lik omasti.

 

Wood pogle što je napisao doublev par postova iznad. Obrati pozornost na ovo boldano.

Volim seks i rado ga se sjećam...
15 godina
offline
Re: SSL konačno razbijen
Tonči kaže...

Doublev nije isto kompromitirati sigurnost izvršavanja JS u pregledniku i pristup i mogućnost dekriptiranju SSL-a. SSL/TLS je zamišljen da spriječi pristup informacijama i kad zlonamjerni korisnik ima pristup paketima/porukama/prometu, a ovo ga čini beskorisnim u tom slučaju. Ovo je ozbiljan propust i mislim da je uistinu trenutno vrlo nezgodan jer pristup izvršavanju JS koda u preglednicima nije tako teško dobiti u mnogim slučajevima. Možda "kraj sigurnog plaćanja" zvuči pretjerano. ublažit ću to.

 

Slažem se s tobom. Stvar je vrlo ozbiljna ali ne toliko koliko je bilo naglašeno u originalnom članku. Pogotovo naslov. Sada je puno bolje! ;)

 

14 godina
neaktivan
offline
Re: SSL konačno razbijen
tnakir kaže...
pedo bear kaže...
nije li ovo lako rjesivo iskljucivanjem javascripta svaki put kad se koristim internet bankarstvom ili paypalom?

Stvar je u tome sto masu ljudi nezna za exploit a koriste netbanking i paypal.

 

Da ok, to mi je jasno. Iako, vjerujem da će se vijest ovakvog tipa brzo proširiti fejsbukom. Svi će svima u roku minute reć "e znaš da ti paypal više nije siguran".

čist kod, duga ljubav
15 godina
offline
Re: SSL konačno razbijen
pedo bear kaže...

 

Da ok, to mi je jasno. Iako, vjerujem da će se vijest ovakvog tipa brzo proširiti fejsbukom. Svi će svima u roku minute reć "e znaš da ti paypal više nije siguran".

Mislim da treba postojati zastita za "glupe". Npr dosta ljudi ce kliknut i instalirat "Free Antivirus 2012" kad im izleti popup na nekim sumnjivim stranicama. Hrpa ljudi nije educirana, nezna za phishing i slicno. Ne vjerujem da ce se zamarati sa SSL-om i slicno.

 

Dakle, treba postojati sustav koji ce zastititi korisnike bez da oni znaju da ih stiti.

I am creationist. I believe man created god.
15 godina
odjavljen
offline
SSL konačno razbijen

Isključivanje JavaScripta nije rješenje, jer nije JavaScript problem - ako netko sniffa WiFi vezu, može izvesti istu stvar, ne mora niti imati pristup pregledniku.

Moj PC  
5 0 hvala 0
15 godina
offline
Re: SSL konačno razbijen
pedo bear kaže...
nije li ovo lako rjesivo iskljucivanjem javascripta svaki put kad se koristim internet bankarstvom ili paypalom?

Samo što većina banaka za korištenje internet bankarstva traži javu...

14 godina
neaktivan
offline
Re: SSL konačno razbijen
Tonči kaže...

Isključivanje JavaScripta nije rješenje, jer nije JavaScript problem - ako netko sniffa WiFi vezu, može izvesti istu stvar, ne mora niti imati pristup pregledniku.

 

To baziraš na kojoj informaciji točno? Ja mislim da bez javascripta to ne bi bilo moguće, a pozivam se na ovo:

 

 

The tool is based on a blockwise-adaptive chosen-plaintext attack, a man-in-the-middle approach that injects segments of plain text sent by the target's browser into the encrypted request stream to determine the shared key.

Izvor: http://arstechnica.com/business/news/2011/09/new-javascript-hacking-tool-can-intercept-paypal-other-secure-sessions.ars

čist kod, duga ljubav
Poruka je uređivana zadnji put pet 23.9.2011 10:59 (pedo bear).
15 godina
offline
Re: SSL konačno razbijen
Tonči kaže...

Isključivanje JavaScripta nije rješenje, jer nije JavaScript problem - ako netko sniffa WiFi vezu, može izvesti istu stvar, ne mora niti imati pristup pregledniku.

Mislim da mora s obzirom da se napad temelji na dekripciji cookija za autentifikaciju. Koliko ja shvaćam, nije mu dovoljan sam TLS stream... 

15 godina
protjeran
offline
Re: SSL konačno razbijen
Gnjavator kaže...
pedo bear kaže...
nije li ovo lako rjesivo iskljucivanjem javascripta svaki put kad se koristim internet bankarstvom ili paypalom?

Samo što većina banaka za korištenje internet bankarstva traži javu...

javu ili js?

http://www.erepublik.com/en/referrer/GrimyHR
15 godina
odjavljen
offline
Re: SSL konačno razbijen
pedo bear kaže...
Tonči kaže...

Isključivanje JavaScripta nije rješenje, jer nije JavaScript problem - ako netko sniffa WiFi vezu, može izvesti istu stvar, ne mora niti imati pristup pregledniku.

 

To baziraš na kojoj informaciji točno? Ja mislim da bez javascripta to ne bi bilo moguće, a pozivam se na ovo:

 

 

The tool is based on a blockwise-adaptive chosen-plaintext attack, a man-in-the-middle approach that injects segments of plain text sent by the target's browser into the encrypted request stream to determine the shared key.

Izvor: http://arstechnica.com/business/news/2011/09/new-javascript-hacking-tool-can-intercept-paypal-other-secure-sessions.ars

 

doublev kaže...
Tonči kaže...

Isključivanje JavaScripta nije rješenje, jer nije JavaScript problem - ako netko sniffa WiFi vezu, može izvesti istu stvar, ne mora niti imati pristup pregledniku.

Mislim da mora s obzirom da se napad temelji na dekripciji cookija za autentifikaciju. Koliko ja shvaćam, nije mu dovoljan sam TLS stream... 

 

 

Zar mislite da cookie ne putuje mrežom? Kako mislite da cookie "šeta" između servera i preglednika? - Zašto Chrome treba posebnu zaštitu i fragmentiranje, ako je dovoljno isključiti JS? 

14 godina
neaktivan
offline
Re: SSL konačno razbijen
Pero Dinamit kaže...
doublev kaže...

Vijest je prenesena na vrlo senzacionalistički način. Zapravo je napadaću potreban pristup vašem računalu da bi injektirao JavaScript u browser i pristup vašoj ili mreži servera da bi postavio packetsniffer. Znaći, da bi se iskoristio napad, sigurnost već mora biti kompromitirana.

Također, nije problem samo u browserima već i u serverima koji ne podržavaju TLS1.1 i više. Točnije, ne podržavaju ga serveri temeljeni na Apacheu, barem ne oni koji koriste OpenSSL za HTTPS podršku. IIS podržava TLS1.1 ali ne po defaultu već tu opciju treba upaliti. Jedini browseri koji podržavaju TLS1.1 ili više su IE i Opera s time da Opera ima podršku po defaultu upaljeno a IE ugašenu.

 

woodgamesfx kaže...

Bravo Mozzila, glavno da s vremena na vrijeme izdaju "novu" verziju u kojoj isprave GUI iz prethodne , sve u svem ovo bi mogao biti moj rastanak s Mozzilom, jer eto intenzivno koristim PayPal i e-Bankarstvo te si ne mogu priuštiti da se tamo negdje neki nadobudni lik omasti.

 

Wood pogle što je napisao doublev par postova iznad. Obrati pozornost na ovo boldano.

 

OK, ali zar se JS ne može pokupiti s bilo koje stranice , tj čak i sa foruma ako nema zaštitu od izvršavanja client side skripti ?

 

Seronja i klinac foruma NO1, žderite se emancipirani ego cooleri !
15 godina
offline
SSL konačno razbijen
Kako mislis? Cross scripting exploit ili?
I am creationist. I believe man created god.
 
0 0 hvala 0
1
Nova poruka
E-mail:
Lozinka:
 
vrh stranice