Обнаружен способ обхода защиты HTTPS

Опубликовано: 9 августа 2016 г., вторник

Исследователи обнаружили способ преодоления защиты HTTPS–соединения, который потенциально может быть использован для организации атак.

Одним из главных достоинств HTTPS–соединения является то, что третьим сторонам, пытающимся отслеживать активность пользователя, недоступны URL–адреса посещаемых им веб–страниц. Однако использование особенностей технологии автоматической настройки прокси (WPAD) позволяет это сделать.

Наиболее вероятным сценарием атаки является создание для нее специальных открытых wi–fi сетей. Даже зная о небезопасности подключения к публичным wi–fi сетям, пользователи полагают, что HTTPS–соединение обеспечивает надежную защиту. Но это не так. При подключении пользователя к подобной сети ее оператор в состоянии направлять в ответ на запрос браузера вредоносный файл автоматической конфигурации (PAC). Это происходит еще до установки HTTPS–соединения, таким образом, в дальнейшем оператор получает информацию обо всех URL–адресах, посещаемых в ходе веб–сессии.

Атакующий не в состоянии перехватывать или изменять сам зашифрованный веб–трафик, но и доступ к информации об URL–адресах несет в себе серьезную угрозу. Так, многие популярные облачные сервисы (например, Google Docs или Dropbox) для аутентификации пользователей направляют им цифровые токены, включенные непосредственно в URL–адрес. Ту же практику задействуют и многие механизмы замены паролей. Очевидно, что доступ злоумышленников к URL–адресам в этих случаях чреват самыми серьезными неприятностями. Опасность угрожает пользователям практически всех существующих браузеров и операционных систем Mac, Windows и Linux.

Подробная информация о механизмах организации подобных атак будет представлена специалистами компании SafeBreach на следующей неделе в ходе конференции Black Hat security в Лас–Вегасе.

Источник: netoscope.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Кризисная статистика

Компания VeriSign представила отчет о развитии мировой доменной индустрии в 2008 году. дальше »

Yahoo и MySpace готовят новые мобильные порталы и приложения

Yahoo и MySpace сегодня заявили о планах по пересмотру своих порталов, чтобы те как можно лучше подходили для работы с мобильных телефонов. дальше »

Немцев не будут отключать за файлообменный трафик

Правительство Германии не поддержало проект «о трех предупреждениях». дальше »

Спросите ICANN

По традиции перед каждой международной конференцией ICANN корпорация открывает специальную веб-страницу, где собирает вопросы, интересующие интернет-пользователей. дальше »

Хакеры взломали американский сайт «Лаборатории Касперского»

На днях неизвестные хакеры смогли взломать американский сайт «Лаборатории Касперского». дальше »

Британия уклоняется от «сетевого нейтралитета»

Великобритания отказалась от принятия 3-х пунктов об авторском праве в пакете телекоммуникационных реформ. дальше »

YouTube запустил сервис по скачиванию видеороликов

На видеохостинге YouTube появился сервис по скачиванию видеороликов, сообщается в официальном блоге YouTube. дальше »

Интернет в Казахстане: против лома есть прием!

В Казахстане законопроект о регулировании интернет-ресурсов разработало Агентство по информатизации и связи. Суть предлагаемых поправок сводится к упрощению процедуры закрытия веб-страниц. дальше »

Cкоростные поезда c широкополосным интернетом

Доступ в Интернет теперь есть в поездах, курсирующих по четырем европейским странам. дальше »

Google запускает мобильную версию сервиса Book Search

Известный интернет-поисковик Google сообщил о запуске мобильной версии сервиса Book Search, и благодаря которой все желающие смогут получить полный доступ к полутора миллионам книг. дальше »