Na jó, nem az SSL-t, hanem egészen pontosan sikeresen hamisították a biztonságos weboldalak egyik aláírási módját. Kétszáz darab clusterbe kötött PS3 és két éles eszű hacker kellett a mostani mutatványhoz.
Alex Sotirov és Jacob Appelbaum a 25. Chaos Communication Congress keretében bemutatott előadásában rukkolt elő azzal, hogy sikeresen hamisítottak olyan SSL (Secure Socket Layer) tanúsítványt, melyet a manapság széles körben használt modern böngésző kliensek teljességgel megbízhatónak ítéltek. Módszerük a jelenleg alkalmazott CA (Certificate Authority) MD5 kódolási algoritmus gyengeségét használta ki, és ezzel sikerült a hamis tanúsítványt elfogadtatni például a Microsoft Internet Explorerben és a Mozilla Firefoxban.
Man in the Middle módszerrel már eddig is lehetett trükközni a tanúsítvánnyal, de ilyenkor még leleplező volt az ujjlenyomat, ami árulkodott a buherálásról.
Hosszú távon valószínűleg a tanúsítványoknál nem fognak többé MD5 algoritmust használni, hanem a sokkal erősebb SHA-2, illetve a közelgő SHA-3 nyújtja majd a megfelelő megoldást. És hogy addig mi vár ránk? Biztosan lesz még részünk pár kellemetlen meglepetésben.







Kommentek