ALPACA - Π½ΠΎΠ²Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π·Π° MITM Π°Ρ‚Π°ΠΊΠΈ Π½Π° HTTPS

Π•ΠΊΠΈΠΏ ΠΎΡ‚ изслСдоватСли ΠΎΡ‚ няколко унивСрситСта Π² ГСрмания Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½ΠΎΠ²Π° MITM Π°Ρ‚Π°ΠΊΠ° срСщу HTTPS, която ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·Π²Π»ΠΈΡ‡Π° сСсийни бисквитки ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ чувствитСлни Π΄Π°Π½Π½ΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π΄Π° изпълнява ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ JavaScript ΠΊΠΎΠ΄ Π² контСкста Π½Π° Π΄Ρ€ΡƒΠ³ сайт. Атаката сС Π½Π°Ρ€ΠΈΡ‡Π° ALPACA ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈ към TLS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ Π½Π° прилоТния слой (HTTPS, SFTP, SMTP, IMAP, POP3), Π½ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΎΠ±Ρ‰ΠΈ TLS сСртификати.

Π‘ΡŠΡ‰Π½ΠΎΡΡ‚Ρ‚Π° Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π΅, Ρ‡Π΅ Π°ΠΊΠΎ ΠΈΠΌΠ° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π°Π΄ ΠΌΡ€Π΅ΠΆΠΎΠ² шлюз ΠΈΠ»ΠΈ Π±Π΅Π·ΠΆΠΈΡ‡Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ, атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° прСнасочи ΡƒΠ΅Π± Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° към Π΄Ρ€ΡƒΠ³ ΠΌΡ€Π΅ΠΆΠΎΠ² ΠΏΠΎΡ€Ρ‚ ΠΈ Π΄Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π° установяванСто Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° с FTP ΠΈΠ»ΠΈ пощСнски ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° TLS ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° TLS сСртификат, ΠΎΠ±Ρ‰ с HTTP ΡΡŠΡ€Π²ΡŠΡ€Π°, ΠΈ Π±Ρ€Π°ΡƒΠ·ΡŠΡ€ΡŠΡ‚ Π½Π° потрСбитСля Ρ‰Π΅ ΠΏΡ€ΠΈΠ΅ΠΌΠ΅, Ρ‡Π΅ Π΅ установСна Π²Ρ€ΡŠΠ·ΠΊΠ° с искания HTTP ΡΡŠΡ€Π²ΡŠΡ€. Въй ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΡŠΡ‚ TLS Π΅ унивСрсалСн ΠΈ Π½Π΅ Π΅ ΠΎΠ±Π²ΡŠΡ€Π·Π°Π½ с ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ Π½Π° Π½ΠΈΠ²ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅, установяванСто Π½Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° Π·Π° всички услуги Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‡Π½ΠΎ ΠΈ Π³Ρ€Π΅ΡˆΠΊΠ°Ρ‚Π° ΠΎΡ‚ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° заявка Π΄ΠΎ Π³Ρ€Π΅ΡˆΠ½Π° услуга ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° само слСд установяванС Π½Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π° сСсия ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π½Π° ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½Π°Ρ‚Π° заявка.

Π‘ΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΎ, Π°ΠΊΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ прСнасочитС потрСбитСлска Π²Ρ€ΡŠΠ·ΠΊΠ°, ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ адрСсирана към HTTPS, към пощСнски ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° сСртификат, сподСлСн с HTTPS ΡΡŠΡ€Π²ΡŠΡ€Π°, TLS Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° Ρ‰Π΅ бъдС ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ установСна, Π½ΠΎ пощСнският ΡΡŠΡ€Π²ΡŠΡ€ няма Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½ΠΎΡ‚ΠΎ HTTP ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΈ Ρ‰Π΅ Π²ΡŠΡ€Π½Π΅ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ с ΠΊΠΎΠ΄ Π½Π° Π³Ρ€Π΅ΡˆΠΊΠ°. Π’ΠΎΠ·ΠΈ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ Ρ‰Π΅ бъдС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΎΡ‚ Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π° ΠΊΠ°Ρ‚ΠΎ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ ΠΎΡ‚ заявСния сайт, ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½ Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ установСн ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π΅Π½ ΠΊΠ°Π½Π°Π».

ΠŸΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ сС Ρ‚Ρ€ΠΈ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° Π·Π° Π°Ρ‚Π°ΠΊΠ°:

  • β€žΠšΠ°Ρ‡Π²Π°Π½Π΅β€œ, Π·Π° Π΄Π° ΠΈΠ·Π²Π»Π΅Ρ‡Π΅Ρ‚Π΅ бисквитка с ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ Π·Π° удостовСряванС. ΠœΠ΅Ρ‚ΠΎΠ΄ΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈΠΌ, Π°ΠΊΠΎ FTP ΡΡŠΡ€Π²ΡŠΡ€ΡŠΡ‚, ΠΏΠΎΠΊΡ€ΠΈΡ‚ ΠΎΡ‚ TLS сСртификата, Π²ΠΈ позволява Π΄Π° ΠΊΠ°Ρ‡Π²Π°Ρ‚Π΅ ΠΈ ΠΈΠ·Π²Π»ΠΈΡ‡Π°Ρ‚Π΅ Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ. ΠŸΡ€ΠΈ Ρ‚ΠΎΠ·ΠΈ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ Π½Π° Π°Ρ‚Π°ΠΊΠ° атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° постигнС Π·Π°ΠΏΠ°Π·Π²Π°Π½Π΅ Π½Π° части ΠΎΡ‚ ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»Π½Π°Ρ‚Π° HTTP заявка Π½Π° потрСбитСля, ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π·Π°Π³Π»Π°Π²ΠΊΠ°Ρ‚Π° Π½Π° бисквитката, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π°ΠΊΠΎ FTP ΡΡŠΡ€Π²ΡŠΡ€ΡŠΡ‚ ΠΈΠ½Ρ‚Π΅Ρ€ΠΏΡ€Π΅Ρ‚ΠΈΡ€Π° заявката ΠΊΠ°Ρ‚ΠΎ Ρ„Π°ΠΉΠ» Π·Π° Π·Π°ΠΏΠ°Π·Π²Π°Π½Π΅ ΠΈΠ»ΠΈ рСгистрира изцяло входящитС заявки. Π—Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π° ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ, нападатСлят трябва ΠΏΠΎ някакъв Π½Π°Ρ‡ΠΈΠ½ Π΄Π° ΠΈΠ·Π²Π»Π΅Ρ‡Π΅ ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΎΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅. Атаката Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈΠΌΠ° Π·Π° Proftpd, Microsoft IIS, vsftpd, filezilla ΠΈ serv-u.
  • β€žΠ˜Π·Ρ‚Π΅Π³Π»ΡΠ½Π΅β€œ Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° мСТдусайтови скриптовС (XSS). ΠœΠ΅Ρ‚ΠΎΠ΄ΡŠΡ‚ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°, Ρ‡Π΅ нападатСлят, Π² Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° някои ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»Π½ΠΈ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ†ΠΈΠΈ, ΠΌΠΎΠΆΠ΅ Π΄Π° постави Π΄Π°Π½Π½ΠΈ Π² услуга, която ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΠ±Ρ‰ TLS сСртификат, ΠΊΠΎΠΉΡ‚ΠΎ слСд Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·Π΄Π°Π΄Π΅Π½ Π² ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ Π½Π° потрСбитСлска заявка. Атаката Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈΠΌΠ° Π·Π° горСпосочСнитС FTP ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, IMAP ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΈ POP3 ΡΡŠΡ€Π²ΡŠΡ€ΠΈ (courier, cyrus, kerio-connect ΠΈ zimbra).
  • β€žΠžΡ‚Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅β€œ Π·Π° стартиранС Π½Π° JavaScript Π² контСкста Π½Π° Π΄Ρ€ΡƒΠ³ сайт. ΠœΠ΅Ρ‚ΠΎΠ΄ΡŠΡ‚ сС основава Π½Π° Π²Ρ€ΡŠΡ‰Π°Π½Π΅ Π½Π° клиСнтската част ΠΎΡ‚ заявката, която ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° JavaScript ΠΊΠΎΠ΄Π°, ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½ ΠΎΡ‚ атакуващия. Атаката Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈΠΌΠ° към горСспомСнатитС FTP ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, cyrus, kerio-connect ΠΈ zimbra IMAP ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ SMTP ΡΡŠΡ€Π²ΡŠΡ€Π° sendmail.

ALPACA - Π½ΠΎΠ²Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π·Π° MITM Π°Ρ‚Π°ΠΊΠΈ Π½Π° HTTPS

НапримСр, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» ΠΎΡ‚Π²ΠΎΡ€ΠΈ страница, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½Π° ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π», Ρ‚Π°Π·ΠΈ страница ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€Π° заявка Π·Π° рСсурс ΠΎΡ‚ сайт, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ потрСбитСлят ΠΈΠΌΠ° Π°ΠΊΡ‚ΠΈΠ²Π΅Π½ Π°ΠΊΠ°ΡƒΠ½Ρ‚ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ bank.com). По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° MITM Π°Ρ‚Π°ΠΊΠ° Ρ‚Π°Π·ΠΈ заявка, адрСсирана Π΄ΠΎ уСбсайта bank.com, ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС прСнасочСна към ΠΈΠΌΠ΅ΠΉΠ» ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° TLS сСртификат, ΠΊΠΎΠΉΡ‚ΠΎ сС сподСля с bank.com. Въй ΠΊΠ°Ρ‚ΠΎ пощСнският ΡΡŠΡ€Π²ΡŠΡ€ Π½Π΅ прСкратява сСсията слСд ΠΏΡŠΡ€Π²Π°Ρ‚Π° Π³Ρ€Π΅ΡˆΠΊΠ°, Π·Π°Π³Π»Π°Π²ΠΊΠΈΡ‚Π΅ Π½Π° услугата ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅ ΠΊΠ°Ρ‚ΠΎ β€žPOST / HTTP/1.1β€œ ΠΈ β€žΠ₯ост:β€œ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ ΠΊΠ°Ρ‚ΠΎ нСизвСстни ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ (пощСнският ΡΡŠΡ€Π²ΡŠΡ€ Ρ‰Π΅ Π²ΡŠΡ€Π½Π΅ β€ž500 Π½Π΅Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Ρ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°β€œ Π·Π° всяко Π·Π°Π³Π»Π°Π²ΠΈΠ΅).

ΠŸΠΎΡ‰Π΅Π½ΡΠΊΠΈΡΡ‚ ΡΡŠΡ€Π²ΡŠΡ€ Π½Π΅ Ρ€Π°Π·Π±ΠΈΡ€Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈΡ‚Π΅ Π½Π° HTTP ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ΠΈ Π·Π° Π½Π΅Π³ΠΎ Π·Π°Π³Π»Π°Π²ΠΊΠΈΡ‚Π΅ Π½Π° услугата ΠΈ Π±Π»ΠΎΠΊΡŠΡ‚ с Π΄Π°Π½Π½ΠΈ Π½Π° POST заявката сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ ΠΏΠΎ ΡΡŠΡ‰ΠΈΡ Π½Π°Ρ‡ΠΈΠ½, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ Π² тялото Π½Π° POST заявката ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° посочитС Ρ€Π΅Π΄ с ΠΊΠΎΠΌΠ°Π½Π΄Π° Π·Π° пощСнския ΡΡŠΡ€Π²ΡŠΡ€. НапримСр ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅: MAIL FROM: alert(1); Π½Π° ΠΊΠΎΠΉΡ‚ΠΎ пощСнският ΡΡŠΡ€Π²ΡŠΡ€ Ρ‰Π΅ Π²ΡŠΡ€Π½Π΅ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅ Π·Π° Π³Ρ€Π΅ΡˆΠΊΠ° 501 alert(1); : Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ ΠΎΠ±Ρ€Π°Π·ΡƒΠ²Π°Π½ адрСс: ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ (1); ΠΌΠΎΠΆΠ΅ Π΄Π° Π½Π΅ послСдва

Π’ΠΎΠ·ΠΈ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ Ρ‰Π΅ бъдС ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ ΠΎΡ‚ Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π° Π½Π° потрСбитСля, ΠΊΠΎΠΉΡ‚ΠΎ Ρ‰Π΅ изпълни JavaScript ΠΊΠΎΠ΄Π° Π² контСкста Π½Π΅ Π½Π° ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ отворСния уСбсайт Π½Π° нападатСля, Π° Π½Π° уСбсайта bank.com, към ΠΊΠΎΠΉΡ‚ΠΎ Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½Π° заявката, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΡŠΡ‚ Π΅ дошъл Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π½Π° TLS сСсия , Ρ‡ΠΈΠΉΡ‚ΠΎ сСртификат ΠΏΠΎΡ‚Π²ΡŠΡ€ΠΆΠ΄Π°Π²Π° автСнтичността Π½Π° ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€Π° Π½Π° bank.com.

ALPACA - Π½ΠΎΠ²Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π·Π° MITM Π°Ρ‚Π°ΠΊΠΈ Π½Π° HTTPS

Π‘ΠΊΠ°Π½ΠΈΡ€Π°Π½Π΅ Π½Π° Π³Π»ΠΎΠ±Π°Π»Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° ΠΏΠΎΠΊΠ°Π·Π°, Ρ‡Π΅ ΠΊΠ°Ρ‚ΠΎ цяло ΠΎΠΊΠΎΠ»ΠΎ 1.4 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€Π° са засСгнати ΠΎΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, Π·Π° ΠΊΠΎΠΈΡ‚ΠΎ Π΅ възмоТно Π΄Π° сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈ Π°Ρ‚Π°ΠΊΠ° Ρ‡Ρ€Π΅Π· смСсванС Π½Π° заявки, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ. Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° Ρ€Π΅Π°Π»Π½Π° Π°Ρ‚Π°ΠΊΠ° бСшС ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° Π·Π° 119 хиляди ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€Π°, Π·Π° ΠΊΠΎΠΈΡ‚ΠΎ имашС ΠΏΡ€ΠΈΠ΄Ρ€ΡƒΠΆΠ°Π²Π°Ρ‰ΠΈ TLS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ Π·Π° прилоТСния.

ΠŸΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ΠΈ са ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΈ Π·Π° Сксплойти Π·Π° ftp ΡΡŠΡ€Π²ΡŠΡ€ΠΈ pureftpd, proftpd, microsoft-ftp, vsftpd, filezilla ΠΈ serv-u, IMAP ΠΈ POP3 ΡΡŠΡ€Π²ΡŠΡ€ΠΈ dovecot, courier, exchange, cyrus, kerio-connect ΠΈ zimbra, SMTP ΡΡŠΡ€Π²ΡŠΡ€ΠΈ postfix, exim, sendmail , Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ ΠΏΠΎ ΠΏΠΎΡ‰Π°Ρ‚Π°, mdaemon ΠΈ opensmtpd. Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са ΠΏΡ€ΠΎΡƒΡ‡ΠΈΠ»ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ° само Π² комбинация с FTP, SMTP, IMAP ΠΈ POP3 ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, Π½ΠΎ Π΅ възмоТно ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΄Π° възникнС ΠΈ ΠΏΡ€ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ Π½Π° прилоТСния, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ TLS.

ALPACA - Π½ΠΎΠ²Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π·Π° MITM Π°Ρ‚Π°ΠΊΠΈ Π½Π° HTTPS

Π—Π° Π΄Π° сС Π±Π»ΠΎΠΊΠΈΡ€Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π°, сС ΠΏΡ€Π΅Π΄Π»Π°Π³Π° Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ALPN (Application Layer Protocol Negotiation) Π·Π° договарянС Π½Π° TLS сСсия, ΠΊΠ°Ρ‚ΠΎ сС Π²Π·Π΅ΠΌΠ΅ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΡŠΡ‚ Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈ Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ SNI (Server Name Indication) Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ с ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° хоста Π² случай Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ TLS сСртификати, ΠΏΠΎΠΊΡ€ΠΈΠ²Π°Ρ‰ΠΈ няколко ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ. ΠžΡ‚ страна Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° Π΄Π° сС ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π·Π° броя Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈΡ‚Π΅ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° сС ΠΏΡ€Π΅ΠΊΡŠΡΠ²Π°. ΠŸΡ€ΠΎΡ†Π΅ΡΡŠΡ‚ Π½Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π²Π°Π½Π΅ Π½Π° ΠΌΠ΅Ρ€ΠΊΠΈ Π·Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π·Π°ΠΏΠΎΡ‡Π½Π° ΠΏΡ€Π΅Π· ΠΎΠΊΡ‚ΠΎΠΌΠ²Ρ€ΠΈ ΠΌΠΈΠ½Π°Π»Π°Ρ‚Π° Π³ΠΎΠ΄ΠΈΠ½Π°. Подобни ΠΌΠ΅Ρ€ΠΊΠΈ Π·Π° сигурност Π²Π΅Ρ‡Π΅ са Π²Π·Π΅Ρ‚ΠΈ Π² Nginx 1.21.0 (пощСнски прокси), Vsftpd 3.0.4, Courier 5.1.0, Sendmail, FileZill, crypto/tls (Go) ΠΈ Internet Explorer.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€