В Праге, в ходе конференции CONFidence 2.0, известный хакер, криптограф и сотрудник компании Elcomsoft Дмитрий Скляров представил новый доклад-бомбу. Дмитрий поведал слушателям о том, как ему удалось найти уязвимость и <<вскрыть>> алгоритм проверки подлинности фотографий Canon Original Data Security. Интересно, что Скляров пытался заблаговременно связаться с представителями Canon и сообщить им о дырке, но его попросту проигнорировали. В итоге система проверки подлинности фотографий полностью дискредитирована. Это очень серьезный инцидент, поскольку систему использовали и криминалисты, и юристы со всего мира. Фотографии проверяются по цифровой подписи Original Decision Data (ODD), которая располагается в блоке EXIF JPG-файлов и хранит в себе информацию о дате и месте съемки. Для проверки использовался, дорогостоящий набор инструментов OSK-E3 (Canon Original Data Security Kit), состоящий из смарт-карты и специального софта. Набор позволяет узнать, была ли фотография отретуширована и модифицировались ли значения вроде даты съемки или координат GPS. Скляров обнаружил в алгоритме Canon брешь, которая позволяет подделать подпись и выдать модифицированное фото за оригинал. В доказательство взлома криптограф показал публике откровенные фотожабы (вроде Сталина с iPhone в руках), чья цифровая подпись сообщала, что <<все в порядке>>. Проблема, найденная Скляровым, аппаратная. Трюк с подделкой подписи сработает для многих профессиональных моделей Canon, в том числе EOS 5D Mark II. Вся информация о найденной уязвимости была опубликована в открытом доступе(http://elcomsoft.com/canon.html?r1=pr&r2=canon). Сам Скляров посоветовал любимому производителю фотоаппаратов нанимать для разработки таких систем людей, которые действительно понимают толк в ИБ. ][. 02(145)2011, материал взят из рубрики Meganews, последнего, только что вышедшего журнала Хакер