Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Швейцарские специалисты по компьютерной
безопасности обнаружили новый способ
взлома криптографического протокола SSL,
который широко используется для защиты
данных в интернете. Помимо прочего, с его
помощью часто шифруются конфиденциальные
данные при покупках в электронных
магазинах, а также во время передачи и
приема электронной почты.

Именно реализация SSL при общении
компьютера с почтовым сервером и содержит
уязвимость. Если почтовый клиент часто (например,
каждые пять минут), обращается к серверу за
новыми письмами, он отправляет туда одни и
те же данные: зашифрованное имя
пользователя, пароль и т.д. Хакеру
достаточно один раз перехватить эти данные
в зашифрованном виде, а затем начать
направить предполагаемые варианты пароля
на сервер. Скорее всего, угадать пароль с
первого раза не выйдет, и сервер выдаст
сообщение об ошибке, также зашифрованное с
помощью SSL. Сравнивая сообщения об ошибках,
можно достаточно быстро восстановить
пароль.

Способ взлома SSL был открыт профессором
Швейцарского федерального
технологического института в Лозанне
Сержем Воденаем. Практическую реализацию
взлома продемонстрировал в своей курсовой
работе студент Марти Вуагно. Он использовал
программу Outlook Express, которая обращалась к
почтовому серверу по протоколу IMAP каждые
пять минут. Более подробную информацию о
взломе SSL можно найти здесь.

Кроме взлома почтовых ящиков, описанный
метод ни на что не годится. Перехватывать
обмен данными между почтовым сервером и
клиентом достаточно непросто, так что вряд
ли эта уязвимость в SSL будет
эксплуатироваться широко. Тем не менее, в
некоторых случаях полезно помнить о
существовании потенциальной опасности
взлома.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии