Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Итоги конкурса Group-IB Итоги конкурса Group-IB
Настало время подведения итогов нашего конкурса, который мы проводили совместно с компанией Group-IB, специализирующейся на расследовании инцидентов информационной безопасности....
Трюки с phpinfo Трюки с phpinfo
Совсем недавно в паблике появилась информация о новом интересном подходе к эксплуатации уязвимостей класса LFI с помощью бесполезной на первый взгляд функции phpinfo() и временных загрузочных файлов. Берем на вооружение этот полезный прием....

Серьезная уязвимость в OpenSSL позволила ученым извлечь 1024-битный ключ шифрования

Bookmark and Share

Ученые из университета штата Мичиган обнаружили серьезную уязвимость в популярном открытом криптографическом пакете OpenSSL. Наличие этого бага позволило им получить секретный ключ шифрования.

Особую пикантность ситуации придает то обстоятельство, что OpenSSL используется практически повсеместно, в огромном количестве приложений и операционных систем по всему миру. Особенно эффективным разработанный специалистами метод атаки является против бытовых устройств и медиапроигрывателей с функцией защиты от копирования.

Представитель разработчика OpenSSL на условиях анонимности сообщил, что программисты уже работают над выпуском соответствующего патча, подчеркнув при этом, что осуществить атаку в реальной жизни крайне непросто. Авторы метода нападения в свою очередь подчеркивают, что устранить брешь можно добавлением в шифруемый контент фрагментов случайных данных.

Вводя во время обработки закодированного контента небольшие искажения в блок питания аппаратного устройства на базе процессора Spark и ОС Linux, исследователи шаг за шагом получили 8800 сбойных сообщений, каждое из которых содержало по 4 бита секретного ключа. Это стало возможным из-за недоработки в открытой криптографической библиотеке, которая приводила к ошибке умножения при аутентификации открытого RSA-ключа. Принуждая систему проводить умножение с одним ошибочным битом, ученые каждый раз получали искомые 4 бита.

В итоге, обработав полученные данные на кластере, состоящем из 81 машины на базе процессоров Pentium 4 с частотой 2,4 ГГц, исследователи за 104 часа собрали полный 1024-битный ключ.

По данным исследовательской группы, аналогичный способ вполне реально применить и к другим открытым библиотекам шифрования, например – к библиотеке, которую предлагает Mozilla Foundation.

Ознакомиться с оригиналом работы можно здесь.



Теги: взлом , уязвимость , шифрование





СЛЕДУЮЩИЕ СТАТЬИ
Завершены отборочные этапы конкурсов по CTF Quals и CTF Afterparty
Пакистан становится раем для киберпреступников
Уровень счастья в Twitter снижается
Anonymous стремятся привлечь американских сенаторов к ответственности
Будущий кандидат наук из Великобритании победил в соревновании по цифровой экспертизе, устроенном Пентагоном
Молодые пользователи идут на крайние меры ради доступа в интернет
"Лаборатория Касперского" вывела портрет российского пользователя
Шестая встреча группы Defcon Russia
Ученые все ближе к моментальному обучению в стиле Матрицы
Центр "Специалист" подводит итоги двадцати лет успешной работы
ПРЕДЫДУЩИЕ СТАТЬИ
Pwn2Own: 100 тысяч долларов за взлом смартфонов и браузеров
Новая Барби станет программисткой
Массированная кибератака на США будет проведена во вторник
Китайские власти закрыли крупный хакерский портал
DARPA: снижение интереса подростков к технологиям – это угроза США
Китайские власти дали официальный ответ на претензии Google
Компания Google подверглась “целенаправленному нападению” и может покинуть китайский рынок
Тысячи легальных сайтов продают преступникам информацию о своих пользователях
Вора, укравшего приставку Xbox 360, выследили с помощью Gamertag
Программист продал ЦРУ технологию расшифровки несуществующих посланий в телепередачах
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
05.03.2010 13:06:15
Ответить Ссылка
Ага... Купите спарк, разберитесь с линуом, потом соберите кластер, и погуляйте 4 дня... Пиздец, лабораторные крысы меня добивают.
UserГость
05.03.2010 13:48:03
Ответить Ссылка
ппц взлом - ввод искажений в блок питания...
ну и каким макаром они все это подобрали и осуществили?! )))) ученые одним словом )))
UserГость
08.03.2010 2:31:01
Ответить Ссылка
А что такое «небольшие искажения в блок питания»? В пылесос или стиральную машину искажения тоже можно ввести? И что такое «Spark»? Про SPARC -- знаю, про Spark -- впервые слышу.
UserГость
09.03.2010 6:01:49
Ответить Ссылка
А вы фиксили программные ошибки аппаратными методами? А наоборот? Если - нет, то что же вы за хакер?
UserГость
17.03.2010 12:01:20
Ответить Ссылка
Перевод некоректен. Читайте оригинальную статью. Там мат модель поломки открытого ключа (не вникал некогда) и програмная реализация.




Keywords: zPOSTz zHACKz, zPEOPLEz, zNEWSz, zYANDEXz z51374z
Для Авторов: edit Lock delete Lock



    Rambler's Top100