Главная
Суббота, 20.04.2024, 08:47



Приветствую Вас Гость | RSS
Главная
Меню

Новости дня
Название: Twitter объясняется по поводу уязвимости
Автор новости: Beggins
Категория:
Дата добавления: 25.09.2010
Коментариев: 0
Название: Microsoft предлагает бесплатные средства обеспечения безопасности для малого бизнеса
Автор новости: Beggins
Категория:
Дата добавления: 25.09.2010
Коментариев: 1
Название: McAfee создает сервис коротких ссылок
Автор новости: Beggins
Категория:
Дата добавления: 25.09.2010
Коментариев: 0
Название: Хабр атакован DDoS
Автор новости: Beggins
Категория:
Дата добавления: 25.09.2010
Коментариев: 0

Реклама
TUROK.RU - Вся Турция Submitter.ru - Регистрация в поисковых системах Красноярский край, Красноярск, политика информационный портал, Скобари, информация квартиры, новостройки, коттеджи Ульяновск, Заволжский район, родина Ленина способности, эмоции, психология общения советы, народные рецепты, народная медицина фланцы, отводы, клапаны супермаркеты, новости торговли, универмаги защита прав, судебная практика, трудовое законодательство предприниматели, фирмы, предприятия портал о работе, портал об образовании, вакансии ингосстрах, банки, кредит на неотложные нужды

Партнеры
Refo.ru - русские сайты Мобильные телефоны, полифония, рингтоны, цены на телефоны, JAVA игры! Goon Каталог сайтов Амортизаторы BOGE (Германия) для ВАЗ, TOYOTA, BMW, AUDI, HONDA, Мерседес, OPEL, FORD, MITSUBISHI и других автомобилей. Система контекстного показа рекламы ID5.Ru

Главная » 2010 » Сентябрь » 21 » Microsoft выпустила временный пакет исправлений от утечки информации в ASP.Net
22:59
Microsoft выпустила временный пакет исправлений от утечки информации в ASP.Net
Microsoft выпустила временный пакет исправлений для криптографической уязвимости в программном средстве, широко используемом в веб-программировании, которая позволяла хакерам прочитать файлы паролей и другие конфиденциальные данные.

Опубликованный в эту пятницу метод описывает то, что известно как "криптографический оракул" ("cryptographic padding oracle") в ASP.Net – набор приложений для веб-программирования, которые работают поверх IIS. Уязвимость, продемонстрированная на прошлой неделе на конференции Ekoparty в Аргентине, позволяет посторонним читать или вмешиваться в конфиденциальные данные, которые ранее считались зашифрованными.

Выражаясь языком криптографии, оракул – это то, что неумышленно обнаруживает едва уловимые нити зашифрованного содержания. Уязвимость в ASP.Net может быть использована при отправке серверу огромного количества запросов и затем анализа полученных сообщений об ошибках различий. Снова и снова повторяя этот процесс, атакующий может прочитать данные View State, который используется для отслеживания изменений в веб-формах. Страница View State, которая может быть использована для хранения паролей, подключения к базам данных и другой конфиденциальной информации, считалась недоступной для чтения.

Используя уязвимость в ASP.Net, у хакеров появилась возможность раскрыть информацию о контейнере, используемом для шифрования данных, и в итоге прочитать или вмешаться в зашифрованные данные, находящиеся на сервере с веб-приложением.

Microsoft в пятницу признала существование уязвимости и сообщил, что команда по безопасности работает над патчем, который бы устранил эту дыру.

А пока, пользователи ASP.Net могут использовать скрипт, который будет выявлять, степень уязвимости их систем. Системы, получившие положительный результат после прохождения теста, должны быть переконфигурированы таким образом, чтобы все сообщения об ошибках привязывались к единой странице ошибок, что помешает атакующему прослеживать отличия между различными типами ошибок.

Исследователи Тай Дуонг и Джулиано Риццо на прошлой неделе продемонстрировали средство типа "point-and-click", называемое POET, краткое от "Padding Oracle Exploitation Tool", которое было модифицировано для того, чтобы расшифровывать куки, просматривать режимы, тикеты форм идентификации и другую конфиденциальную информацию, зашифрованную при помощи ASP.Net. На видео ниже можно посмотреть демонстрацию атаки.

Просмотров: 576 | Добавил: Beggins | Рейтинг: 0.0/0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]
Опрос
Какой ОС вы пользуетесь
Всего ответов: 3

Теги

Чат
200

Статискика
Онлайн всего: 1
Гостей: 1
Пользователей: 0

Copyright AVATAR © 2024
Хостинг от uCoz