SSL della crepa dei ricercatori Phishing e Spoofing autorità di certificazione di Digitahi (CA)

Quando l'utente visita un Web site sicuro cifrato con lo SSL (assicuri lo strato di zoccoli, ora conosciuto come sicurezza di strato di trasporto (TLS)) Il protocollo di HTTPS, quali il commercio elettronico ed i luoghi di attività bancarie del Internet, la maggior parte della gente riterrà che il luogo sia più in maniera fidata, certo ed improbabile da essere i Web pagi cattivi o phishing. Tuttavia, la sicurezza connessa con lo SSL può essere cose della a oltre in gruppo dei ricercatori nella California, nel centro Wiskunde & Informatica (CWI) nei Paesi Bassi, in EPFL in Svizzera e nell'Università Tecnologica di Eindhoven (TU/e) nei Paesi Bassi riveli un difetto di sicurezza serio nel protocollo dello SSL e presentato esso durante il venticinquesimo congresso di comunicazione di caos (25C3) a Berlino.

La vulnerabilità sfrutta un insetto nella procedura di indirizzamento casuale crittografica MD5 usata per generare alcuni dei certificati digitali pubblicati dall'autorità di certificazione (CA). Gli impianti della crepa perché trita sono usati per generare “un'impronta digitale„ digitale che è supposta per identificare unicamente un documento e può essere calcolata facilmente per verificare che il documento non sia stato modificato in transito. Ma il difetto nella procedura MD5 permette di generare due documenti differenti che hanno lo stesso valore di hash numerico. Quindi, qualcuno può generare un certificato digitale di massima per un luogo phishing che ha la stessa impronta digitale del certificato per un Web site genuino, efficace permette che i Web site dimostrino che siano che cosa sostengono essere, anche se in realtà non sono.

Con circa 200 l'azienda agricola di PlayStation 3 (PS3) (la relativa unità di elaborazione delle cellule è popolare con gli interruttori di codice perché è buono ad effettuare le funzioni crittografiche), i ricercatori riescono a generare un Certificate Authority appartato e pericoloso (CA) che è un clone ripiegato esatto di quello genuino ed usato esso per emettere i certificati validi dello SSL per tutto il luogo che hanno voluto. Anche con la parodia illegale digitalmente ha firmato il CERT, utilizzatore finale (né il loro browser) saprebbe che il loro HTTPS: /collegamento sta compromettendo se attacato.

Finora, i ricercatori sono riuscito ad incidere il luogo di Certificate Authority di RapidSSL.com del VeriSign ed a generare i certificati digitali falsi per tutto il Web site sul Internet. Altri luoghi di CA che usano MD5 per generare i certificati digitali includono il giapponese del VeriSign, TrustCenter AG di TC, l'unità di contabilità elettromagnetica RSA e Thawte.

Potete osservare il certificato firmato clonato di massima di CA a https://i.broke.the.internet.and.all.i.got.was.this.t-shirt.phreedom.org/

Tuttavia, la debolezza e la vulnerabilità non si pensa che comportino il rischio significativo, poichè la priorità bassa crittografica all'attacco non è pubblicata e l'attacco non è ripetibile senza questi informazioni. Inoltre e per di più, la maggior parte dei fornitori di Certificate Authority che emettono i certificati digitali stanno usando la procedura più sicura SHA-1.

Carichi programmi oggetto gli scorrevoli della venticinquesima presentazione del congresso di comunicazione di caos (25C3 ) sulla crepa di impresa dello SSL MD5: md5-collisions-1.0.ppt

Legga le informazioni dettagliate circa l'impresa su MD5 nominato di carta ha considerato l'oggi nocivo - generando un certificato di CA della canaglia„.

IMPORTANTE: La pagina è tradotta dall'ordinatore e se “come è„ senza garanzia. La traduzione automatica può essere difficile da capire. Riferisca prego all'articolo inglese originale per quanto possibile.


Una risposta “allo SSL della crepa dei ricercatori Phishing e Spoofing autorità di certificazione di Digitahi (CA)„

  1. rjcuk
    5 gennaio 2009 05:47
    1

    Quello su quel luogo ha un certificato datato in 2004. I FF e lo IE lo rifiutano immediatamente. Venire a mancare!

Lasci una risposta

Potete usare queste modifiche: "" del title= del "" del href= di <a > "" del title= del <abbr > "" del title= del <acronym > "" del cite= del <blockquote del <b> > "" del datetime= del <del del <code> del <cite> > "" del cite= del <q del <i> del <em> > <strong> del <strike>

Abboni alle osservazioni che la caratteristica è stata disabile. Per ricevere la notifica di ultime osservazioni inviate, abboni alla mia alimentazione di osservazioni RSS di vita di Digitahi o il registro per ricevere le nuove osservazioni in email quotidiano digerisce.
Custom Search

Nuovi articoli

Termini ricevuti di ricerca per l'articolo

perno del ispoof - crepa del ispoof - ispoof della crepa - iphone del ispoof appunta - perno libero del ispoof - perno incrinato libero del ispoof - come completamente rimuovere ispoof - emissione phishing del certificato digitale - ps3 per fendere SSL - SSL della crepa ps3 - SSL incrinato della crepa 66 ps3 del verisign - iphone del ispoof della crepa - - crepa per ispoof app - ispoof incrinato - numeri di PIN fendentesi - SSL fendentesi - come rimuovere manualmente ispoof - perno dell'acquisto del ispoof - del ispoof numero di perno liberamente - del ispoof liberamente - perni del ispoof - del ispoof dell'assistente perni fendentesi incrinati di parodia di numero di PIN del ispoof liberamente - l'inizio attività del ispoof appunta liberamente - - crackz di numero di PIN - - usando fendentesi di PIN traduce soltanto - - parodia crepe - perno libero di parodia - applicazione incrinata di iPhone del iSpoof - crepa del software di iphone del ispoof - pincode del ispoof - numeri di perno liberi del ispoof - ispoof +hack - parodia app incrinato del telefono - ispoof del perno - perno per ispoof - 123 parodia - procedura per la presentazione dello SSL documenta - crepa del certificato md5 - perno libero del ispoof - perno del ispoof 2.0 - perno del ispoof inciso - SSL incrinato con ps3 - SSL ps3 incrinato -