Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Трюки с phpinfo Трюки с phpinfo
Совсем недавно в паблике появилась информация о новом интересном подходе к эксплуатации уязвимостей класса LFI с помощью бесполезной на первый взгляд функции phpinfo() и временных загрузочных файлов. Берем на вооружение этот полезный прием....
Интервью с создателем NGINX Игорем Сысоевым Интервью с создателем NGINX Игорем Сысоевым
Легкий веб-сервер NGINX буквально только что вышел на 2 место по популярности в интернете. А незадолго до этого создатель NGINX привлек 3 млн. долларов инвестиций и основал одноименную компанию. В общем, поводов для общения с Игорем Сысоевым у нас была масса....

SSL взломан: хакеры создали поддельный центр сертификации, используя конфликты в MD5

Bookmark and Share

Используя вычислительную мощность более чем 200 консолей PS3, группа хакеров из США и Европы нашла способ атаковать известную уязвимость в алгоритме MD5 для создания поддельного центра сертификации (CA). Этот прорыв позволяет изготавливать сертификаты, которым полностью доверяют все современные браузеры.

Результаты исследования, которые должны быть представлены Алексом Сотировым и Джейкобом Аппельбаумом на конференции 25C3 в Германии, демонстрируют эффективный способ преодоления защиты современных браузеров, основанной на доверии безопасным ресурсам и позволяют атакующим создавать фишинговые атаки, которые виртуально не обнаруживаются.

По мнению Сотирова, поддельный CA в комбинации с DNS-атакой, описанной Дэном Камински, может иметь серьезные последствия. Он также отметил, что прямого решения проблемы не существует, по крайней мере до тех пор, пока центры сертификации не перестанут использовать MD5 и не перейдут на более безопасный алгоритм SHA-1.

Чтобы избежать критики, команда выпустила лишь просроченный сертификат (действительный только на август 2004 года) и не стала выпускать персональный ключ. Кроме того, по словам Сотирова, публикация специального кода, использованного для создания конфликта в MD5, до конца года также не планируется.



Теги: SSL , взлом





СЛЕДУЮЩИЕ СТАТЬИ
Защити инсайдерские данные просто погуглив
Новая уязвимость в WPS позволяет быстрее угадывать PIN-код маршрутизатора
Массовый дефейс Siemens
Отказ от Java может быть хорошим решением
Хакеры из Anonymous объявили о взломе сети компании Stratfor
Китайские хакеры проникли в Торговую палату США
Произошла утечка данных 6 миллионов пользователей China Software Developer Network
Компания Siemens солгала по поводу серьезных ошибок в промышленных системах
Простой HTML-тег приводит к падению Windows 7
Количество дыр в защите ПО в этом году уменьшилось
ПРЕДЫДУЩИЕ СТАТЬИ
Microsoft: код, приводящий к падению WMP – это еще не уязвимость
Сайты китайских университетов и поисковиков взломаны и на них размещен вредоносный код
Взлом RBS WorldPay затронул 1,5 миллиона пользователей
Взломан ведущий интернет-провайдер Замбии
Пакистанские хакеры подвергли дефейсу сайт индийской железной дороги
Китайские хакеры в третий раз взломали сайт Прогрессивной демократической партии Тайваня
Microsoft подтверждает непропатченную уязвимость в SQL Server
Руководитель компании-разработчика ПО сознался во взломе конкурента
Cайт American Express пропатчиили, но он все еще уязвим
Хакеры стали работать быстрее
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
31.12.2008 16:01:24
Ответить Ссылка
>Публикация специального кода, использованного для создания конфликта в MD5, до конца года также не планируется. Дык, вродеж конец года сегодня??? :)
UserГость
02.01.2009 10:50:24
Ответить Ссылка
А разве из новости не вытекает, что благодаря созданию конфликта при хешировании в мд5 удалось создать палевый сертификат? И отчего это у нас так веселицо предыдущий аффтар? В новости где-то написано, что мд5 - алгоритм именно шифрования? Нет же! Скорее наоборот, на этой неделе уже были новости, в которых подчеркивалось, что мд5 - именно алгоритм хеширования :) Юзайте поиск, товарищ обозлившийся перед Новым Годом неудачник :) И удачи вам! Тока ф штаны не насрите.
UserГость
02.01.2009 10:57:25
Ответить Ссылка
А вот и ссылочка, кстати ;D
http://www.xakep.ru/post/46570/default.asp
UserГость
03.01.2009 23:00:32
Ответить Ссылка
а я тебя нашел вот




Keywords: zPOSTz zHACKz, zNEWSz, zINTERNETz, zYANDEXz z46672z
Для Авторов: edit Lock delete Lock



    Rambler's Top100