Уязвимость в ASP.Net открывает широкий путь для нападения

Discussion in 'Мировые новости. Обсуждения.' started by 0pTik, 14 Sep 2010.

  1. 0pTik

    0pTik Banned

    Joined:
    18 Jul 2010
    Messages:
    240
    Likes Received:
    85
    Reputations:
    17
    Уязвимость в методе, которым веб-приложения обрабатывают зашифрованные куки сессий, подвергает банковские аккаунты значительному риску.

    Ошибка в Microsoft ASP.Net связана с алгоритмом шифрования AES и обработкой ошибок в нем. "Если зашифрованный текст изменяется, приложение генерирует ошибку, которая дает нападающему некоторую информацию о том как работает в приложении процесс дешифровки", - пишет один из авторов исследования. "Чем больше ошибок - тем больше данных. Приемлемое их количество может дать хакеру достаточно сведений для реального подбора ключа, используемого при шифровании". Это может позволить взломщику расшифровать перехваченные куки, подделать аутентификационные ключи и выполнить ряд других атак.

    Исследователи Таи Дуонг и Джулиано Риццо разработали эксплоит, который реализует атаку основываясь на предыдущих работах по взлому других фреймворков.

    "Самое важное в новой уязвимости то, что она касается любого ASP.NET приложения", - объясняет Риццо. "Вкратце - вы можете расшифровать куки, просмотреть статус, сформировать тикет авторизации, пароль пользователя или подменить данные, в общем испортить все, что шифруется при помощи API. Влияние этой уязвимости зависит от приложения, установленного на сервере, и колеблется от раскрытия информации до полной компрометации системы".

    Он так же поясняет, что данная атака позволяет "среднеобразованному" хакеру взломать сайт за час или даже быстрее.

    "Первая часть атаки требует нескольких тысяч запросов, но как только она удастся и атакующий получит секретный ключ, она станет полностью незаметна. А криптографические знания, требуемые для ее осуществления, крайне незначительны".



    www.xakep.ru/post/53280/
    14.09.2010
     
  2. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    Судя по описанию, вот это уже что-то интересное нарыли.
     
  3. emomasson

    emomasson Member

    Joined:
    27 Jul 2010
    Messages:
    174
    Likes Received:
    12
    Reputations:
    5
    А всетаке хотелось бы пример ксплоита
     
  4. BuG_4F

    BuG_4F Member

    Joined:
    20 May 2008
    Messages:
    88
    Likes Received:
    67
    Reputations:
    5
    Поподробней, или пример.
     
  5. 0ldbi4

    0ldbi4 Elder - Старейшина

    Joined:
    14 Apr 2008
    Messages:
    264
    Likes Received:
    51
    Reputations:
    10
    #5 0ldbi4, 15 Sep 2010
    Last edited: 15 Sep 2010
    3 people like this.
  6. tmp

    tmp Banned

    Joined:
    10 Mar 2005
    Messages:
    417
    Likes Received:
    32
    Reputations:
    1
    На твитере написано
     
  7. 0ldbi4

    0ldbi4 Elder - Старейшина

    Joined:
    14 Apr 2008
    Messages:
    264
    Likes Received:
    51
    Reputations:
    10
    tmp до твиттера не догуглил)) ну страница сплоита есть там и ждем обновления

    upd
    Automated Padding Oracle Attacks with PadBuster тут
     
    #7 0ldbi4, 15 Sep 2010
    Last edited: 15 Sep 2010
  8. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    С капчей зачетное видео. Пусть хоть и долго, но главное сама идея положена. Я так понимаю тут уже никакие шумы не помеха.
     
  9. 0ldbi4

    0ldbi4 Elder - Старейшина

    Joined:
    14 Apr 2008
    Messages:
    264
    Likes Received:
    51
    Reputations:
    10
    Tigger это просто показ работы, хотя похоже на то что тот encypted являлся состоянием к js скрипту
     
  10. CodeSender:)

    CodeSender:) Active Member

    Joined:
    29 Jul 2010
    Messages:
    245
    Likes Received:
    115
    Reputations:
    23
    Ну вот, первая серьёзная ошибка в ASP.