Ranjivost SSL i TSL protokola stara 13 godina pono

poruka: 6
|
čitano: 1.841
1
+/- sve poruke
ravni prikaz
starije poruke gore
Ovo je tema za komentiranje sadržaja Bug.hr portala. U nastavku se nalaze komentari na "Ranjivost SSL i TSL protokola stara 13 godina pono".
15 godina
neaktivan
offline
Ranjivost SSL i TSL protokola stara 13 godina pono

Na ovoj stranici možete provjeriti koje algoritme koristi vaš browser - ukoliko u popisu vidite naveden RC4 (najlakše pod "Description - encryption" na desnoj strani tablice), vaš kriptirani promet može biti ugrožen.

 

Firefox od verzije 36 ne prihvaća veze osigurane RC4 enkripcijom (u FF 38 će biti dopuštene putem whiteliste, budući da par postotaka siteova na netu još uvijek zahtijeva RC4), dok Chrome 41 prihvaća RC4 veze. Budući da ih ne koristim, kakvo je stanje kod IE-a, Safarija i Opere nije mi poznato.

 

Od veljače ove godine, TLS protokol više ne smije koristiti RC4 enkripciju (RFC7465).

 

Ukoliko koristite stariju verziju Firefoxa, RC4 algoritam možete onemogućiti upisivanjem about:config u adresnu traku, prihvaćanjem upozorenja, upisivanjem rc4 u polje za pretragu i postavljanjem prikazanih varijabli koje započinju sa security.ssl3 i u imenu sadrže rc4 na false.

 

Kod Chrome/Chromiuma, potrebno je pokretati browser putem naredbenog retka s dodatnim parametrom koji blacklista algoritme:

chromium-browser –cipher-suite-blacklist=0x0001,0x0002,0x0003,0x0004,0x0005,0x0017,0x0018,0x0064,0x0065,0x0066,0xc002,0xc007,0xc00c,0xc011,0xc016,0xff80,0xff81,0xff82,0xff83

Ovo bi trebalo raditi i kod Opere.

 

Kod IE-a, potrebno je modificirati tri registry ključa (ukoliko ključevi ne postoje, potrebno ih je kreirati) postavljanjem DWORD vrijednosti "Enabled" na nulu (00000000):

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 128/128]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 40/128]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC4 56/128]

 

Za Safari nisam našao podatke kako onemogućiti RC4 - možda je već i onemogućen (kao što sam naveo, ne koristim ga).

 

Update: Safari omogućava korištenje RC4, kao i IE osim u verziji 11 za Win8.1, Server 2012 R2 i Windows Phone 8.1.

It doesnt matter how beautiful your theory is, it doesnt matter how smart you are. If it doesnt agree with experiment, its wrong. - Richard P. Feynman
Poruka je uređivana zadnji put ned 29.3.2015 23:57 (hrx).
 
8 0 hvala 4
16 godina
offline
Ranjivost SSL i TSL protokola stara 13 godina pono

chrome 42 ne koristi rc-4 algoritam...provjereno 

Poruka je uređivana zadnji put ned 29.3.2015 23:19 (4mal).
Moj PC  
1 0 hvala 1
13 godina
neaktivan
offline
Ranjivost SSL i TSL protokola stara 13 godina pono

Jeli ima sličnosti sa FMS napadom na RC4 implementiran u WEP-u?Ovako napamet mi se čini kao da ima.

Vječni izazivač na gostujućem terenu.Moj blog:http://thebluedrag.blogspot.com/ Svi smo mi jedna velika obitelj sa prezimenom Čovječanstvo
Poruka je uređivana zadnji put ned 29.3.2015 23:47 (g12356).
Moj PC  
0 0 hvala 0
15 godina
neaktivan
offline
Re: Ranjivost SSL i TSL protokola stara 13 godina

Bar Mitzvah napad koristi propust u RC4 koji su Fluhrer, Mantin i Shamir u svom radu iz 2001. godine nazvali invariance weakness. Kod napada na WEP koristi se IV (Initialization Vector) weakness propust, na koji su se FMS fokusirali u svojem radu, dok invariance weakness propustu nisu posvetili toliku pažnju.

It doesnt matter how beautiful your theory is, it doesnt matter how smart you are. If it doesnt agree with experiment, its wrong. - Richard P. Feynman
Poruka je uređivana zadnji put pon 30.3.2015 0:28 (hrx).
15 godina
offline
Ranjivost SSL i TSL protokola stara 13 godina pono

ako je propust već toliko star, zar ga nisu trebali zamijeniti novom verzijom? 

I know that you believe you understand what you think I said, but I'm not sure you realize that what you heard is not what I meant.
Moj PC  
2 0 hvala 0
15 godina
neaktivan
offline
Re: Ranjivost SSL i TSL protokola stara 13 godina
Ajar kaže...

ako je propust već toliko star, zar ga nisu trebali zamijeniti novom verzijom? 

 Pa jesu, napravili su noviji propust i izdali update RC4+

Origin: F4stReload ----- | ----- Nema na čemu! ----- | ----- Google is your friend !
1
Nova poruka
E-mail:
Lozinka:
 
vrh stranice