Обнаружен способ обхода защиты HTTPS

Опубликовано: 9 августа 2016 г., вторник

Исследователи обнаружили способ преодоления защиты HTTPS–соединения, который потенциально может быть использован для организации атак.

Одним из главных достоинств HTTPS–соединения является то, что третьим сторонам, пытающимся отслеживать активность пользователя, недоступны URL–адреса посещаемых им веб–страниц. Однако использование особенностей технологии автоматической настройки прокси (WPAD) позволяет это сделать.

Наиболее вероятным сценарием атаки является создание для нее специальных открытых wi–fi сетей. Даже зная о небезопасности подключения к публичным wi–fi сетям, пользователи полагают, что HTTPS–соединение обеспечивает надежную защиту. Но это не так. При подключении пользователя к подобной сети ее оператор в состоянии направлять в ответ на запрос браузера вредоносный файл автоматической конфигурации (PAC). Это происходит еще до установки HTTPS–соединения, таким образом, в дальнейшем оператор получает информацию обо всех URL–адресах, посещаемых в ходе веб–сессии.

Атакующий не в состоянии перехватывать или изменять сам зашифрованный веб–трафик, но и доступ к информации об URL–адресах несет в себе серьезную угрозу. Так, многие популярные облачные сервисы (например, Google Docs или Dropbox) для аутентификации пользователей направляют им цифровые токены, включенные непосредственно в URL–адрес. Ту же практику задействуют и многие механизмы замены паролей. Очевидно, что доступ злоумышленников к URL–адресам в этих случаях чреват самыми серьезными неприятностями. Опасность угрожает пользователям практически всех существующих браузеров и операционных систем Mac, Windows и Linux.

Подробная информация о механизмах организации подобных атак будет представлена специалистами компании SafeBreach на следующей неделе в ходе конференции Black Hat security в Лас–Вегасе.

Источник: netoscope.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Королевские рецепты XIV века выложат в Сеть

Входящая в Манчестерский университет библиотека Джона Райландса сообщила о том, что оцифрует и выложит в Сеть поваренную книги «Forme of Cury», коллекцию рецептов, использовавшуюся при дворе английского короля Ричарда II и записанную в 1390 году. дальше »

EU подрос

Администратор национального домена Европейского Союза EU – EURid – сообщил о небывалом приросте в зоне. дальше »

Изобретателя «паутины» беспокоят слухи в Интернете

Изобретатель «Всемирной паутины» Тим Бернерс-Ли считает, что пользователи Интернета должны иметь возможность отделять правдивую информацию от слухов. дальше »

Интернет в гостиницах не безопасен

Центр научных исследований в сфере туризма и гостеприимства при Корнелльском университете, США, провел анкетирование порядка 150 отелей и осуществил тесты на уязвимость гостиничных сетей в 50 из них. дальше »

Киностудии и хайтек-гиганты стандартизируют видео

Ведущие голливудские киностудии объединились с продавцами и производителями бытовой электроники для того, чтобы создать единый стандарт видеоматериалов. дальше »

Широкополосный доступ не готов к будущему

Полностью готовой к работе с интернет-приложениями, которые появятся в ближайшие годы, является лишь одна страна в мире – Япония. Лучшие в Европе – Швеция и Нидерланды. дальше »

Надежное средство коммуникации для оптоволоконных сетей

Компания Planet представляет надежное средство коммуникации для оптоволоконных сетей – решение для увеличения расстояния передачи по сетям, FGSW-2624SF. дальше »

Приложение для информирования пользователей о чрезвычайных ситуациях

Специальный софт для сети MySpace, который сообщает о природных и техногенных катастрофах, разработан сотрудниками департамента внутренней безопасности США дальше »

RU-CENTER предлагает парковать домены

Более 40% всех зарегистрированных доменов, по каким-либо причинам, не используются их владельцами для размещения сайтов. дальше »

Хакеры предлагают всем желающим подделать YouTube

Компания Panda Securty сообщила об обнаружении хакерского программного обеспечения под названием YTFakeCreator дальше »