Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
Anna tooli
liitunud: 16.03.2006
|
07.11.2009 12:42:58
Potentsiaalne HTTPS turvaauk - ID kaardid sahtlisse? |
|
|
link :: minut.ee
Olavi kirjutab: "Tundub, et https autentimises on avastatud gigantne man-in-the-middle turvaauk,
mis avaldub eriti hästi ID kaardi puhul. Patchi ja workaroundi minu arusaamisel ei eksisteeri.
Viited:
Another Protocol Bites The Dust
Renegotiating TLS
MITM attack on delayed TLS-client auth through renegotiation
Nonii kus mu pin-kalkulaator oligi?"
Minuti lühikokkuvõte oleks siis selline: On avastatud väga oluline turvaauk,
mis eksisteerib SSL ja TLS protokollides. Üks oluline kõrgema taseme protokoll,
mis sellest ohtu satub on HTTPS, mida kasutavad kõik ennast turvalisena reklaamivad
veebisaidid. Sealhulgas netipangad, e-hääletus, i-valimised, kõik ID kaardi rakendused ja mis iganes veel.
_________________
 |
|
Kommentaarid: 359 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
297 |
|
tagasi üles |
|
 |
smartuser
HV vaatleja

liitunud: 10.10.2007
|
07.11.2009 13:16:49
|
|
|
ah, et siis peab jälle hakkana sularahas arveldama... netipangandus - nägemist...
_________________ ...et sa näeksid, et ma siin olin... |
|
Kommentaarid: 8 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
8 |
|
tagasi üles |
|
 |
ufo56
HV Guru

liitunud: 18.11.2004
|
07.11.2009 13:53:02
|
|
|
Alati arvanud et sellest id kaardist pole rohkem kasu kui tõestamaks et pole alla 18
_________________
Lae pildid -> pilt.io |
|
Kommentaarid: 78 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
67 |
|
tagasi üles |
|
 |
priitr
HV kasutaja
liitunud: 17.06.2004
|
07.11.2009 14:05:37
|
|
|
Tegelikult pole jama praktiliselt nii suur, kui algselt võib tunduda. Probleemseks kohaks on TLS sessiooni nn uuendamine, kus eelmise sessiooni sees lepitakse kokku uue sessiooni parameetrid.
Jama tekib näiteks siis, kui https veebiserver, mis algselt pole kliendi ühendust sertifikaadiga autentinud, üritab kliendi mingi alamlehekülje poole pöördumisel sertifikaadiga autentimist nõuda.
Seejärel, eeldades, et pahalane hoiab serveriga oma ühendust lahti ja on suuteline kliendi pakette vahelt lõikama, on võimalik kliendi saadetavat teksti muuta.
Muidu MITM nagu MITM muiste, eriline ainult see, et viga on protokolli tasemel, mitte konkreetsetes realisatsioonides, nagu tavaliselt (nt debiani võtmekala, openssl'i augud, 0-sisaldavad DN'd sertifikaatides, jne).
_________________ Tšudes ne bõvajet. |
|
Kommentaarid: 27 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
27 |
|
tagasi üles |
|
 |
Tanel
HV Guru

liitunud: 01.10.2001

|
07.11.2009 14:08:27
|
|
|
Kui lugeda põhjalikult artikli kommentaare, siis on asi just vastupidi, erinevalt PIN kalkulaatorist või MobiilID-st kontrollitakse ja peabki kontrollima ID-kaardi füüsilist olemasolu lugejas.
St. teoreetiliselt on tänu sellele HTTPS turvaaugule võimalik läbi vaadata ja allkirja näha (nõuab füüsilist ligipääsu võrgule kusagil sinu ja näiteks panga vahel), ei saa keegi kuidagi seda allkirja järgi teha.
_________________ Hinnavaatlus.ee - leia parim hind!
HV valuutakalkulaator |
|
Kommentaarid: 465 loe/lisa |
Kasutajad arvavad: |
   |
:: |
12 :: |
7 :: |
358 |
|
tagasi üles |
|
 |
enterprice
HV veteran

liitunud: 18.12.2003
|
11.11.2009 09:41:49
|
|
|
Tanel kirjutas: |
Kui lugeda põhjalikult artikli kommentaare, siis on asi just vastupidi, erinevalt PIN kalkulaatorist või MobiilID-st kontrollitakse ja peabki kontrollima ID-kaardi füüsilist olemasolu lugejas.
St. teoreetiliselt on tänu sellele HTTPS turvaaugule võimalik läbi vaadata ja allkirja näha (nõuab füüsilist ligipääsu võrgule kusagil sinu ja näiteks panga vahel), ei saa keegi kuidagi seda allkirja järgi teha. |
Kas mitte ei tehta lisakihti ekraanile, et kasutad justkui originaallehte millel on lisakiht ja originaalist näed ainult osa, see kuhu makset teed seal näed enda andmeid aga alumisel kihil on mingi muu koht ja summa. Mingit sarnast asja kasutati kunagi orkuti paroolide õngitsemiseks.
|
|
Kommentaarid: 106 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
98 |
|
tagasi üles |
|
 |
Tanel
HV Guru

liitunud: 01.10.2001

|
|
Kommentaarid: 465 loe/lisa |
Kasutajad arvavad: |
   |
:: |
12 :: |
7 :: |
358 |
|
tagasi üles |
|
 |
pppd
Kreisi kasutaja
liitunud: 21.06.2004
|
|
Kommentaarid: 3 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
3 |
|
tagasi üles |
|
 |
priitr
HV kasutaja
liitunud: 17.06.2004
|
11.11.2009 15:20:09
|
|
|
Näib, et kliendisertifikaadi (meil siis id-kaardi) kasutamine ei ole piisav taolise MITM vastu. Ükskõik, mismoodi su serverid on konfigureeritud, pahalasel õnnestub hea ettevalmistuse korral (võime kontrollida, milliseid rünnatava kliendi pakette serverile edastatakse) rünnatava õigustes serverile päring saata. Kui selle päringuga saab midagi kahjulikku korda saata, ongi jama käes. Saata saab täpselt selle ühe päringu, pärast seda tuleb 'juhtimine' jälle rünnatavale kliendile tagasi selleks SSL sessiooniks ja pahalane päringu vastust ei näe.
_________________ Tšudes ne bõvajet. |
|
Kommentaarid: 27 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
27 |
|
tagasi üles |
|
 |
Tanel
HV Guru

liitunud: 01.10.2001

|
11.11.2009 15:48:56
|
|
|
Pigem siis Mobiil-ID, mitte ID-kaart ise
tsitaat: |
Soovitus ID-kaardid sahtlisse panna on enneaegne. Kliendituvastusega (client authentication) SSL/TLS protokolli kasutamine on ja jääb alati turvalisemaks kui ilma selleta. Paneme tähele, et kõik teised autentimisvahendid (paroolikaart, PIN-kalkulaator, Mobiil-ID) ei kasuta kliendituvastusega SSL protokolli ning on seetõttu olulisel määral rohkem altid vahemehe (Man-in-The-Middle) rünnakutele, kus ohver juhatatakse võltslehele ning vahendatakse sobivalt tema suhtlust „pärislehega“. |
_________________ Hinnavaatlus.ee - leia parim hind!
HV valuutakalkulaator |
|
Kommentaarid: 465 loe/lisa |
Kasutajad arvavad: |
   |
:: |
12 :: |
7 :: |
358 |
|
tagasi üles |
|
 |
poiss4
HV kasutaja
liitunud: 26.12.2009
|
31.12.2009 16:19:51
|
|
|
priitr kirjutas: |
Näib, et kliendisertifikaadi (meil siis id-kaardi) kasutamine ei ole piisav taolise MITM vastu. Ükskõik, mismoodi su serverid on konfigureeritud, pahalasel õnnestub hea ettevalmistuse korral (võime kontrollida, milliseid rünnatava kliendi pakette serverile edastatakse) rünnatava õigustes serverile päring saata. Kui selle päringuga saab midagi kahjulikku korda saata, ongi jama käes. Saata saab täpselt selle ühe päringu, pärast seda tuleb 'juhtimine' jälle rünnatavale kliendile tagasi selleks SSL sessiooniks ja pahalane päringu vastust ei näe. |
See on siiski vaid üks suur loba. Kui sessioon võetakse üle, siis halvimal juhul ainult nähakse arvet. Pealegi on vaikimisi pankadel maksete tegemiseks vaja veel PIN2. Selle saab maha võtta ainult andes PIN2.
Paroolikaartide puhul tuleb maksmiseks anda mõned numbrid jälle. Keyloggerite kaitseks on aga tehtud viirusetõrjed.
|
|
tagasi üles |
|
 |
enterprice
HV veteran

liitunud: 18.12.2003
|
31.12.2009 16:30:10
|
|
|
poiss4 kirjutas: |
Pealegi on vaikimisi pankadel maksete tegemiseks vaja veel PIN2. Selle saab maha võtta ainult andes PIN2.
Paroolikaartide puhul tuleb maksmiseks anda mõned numbrid jälle. Keyloggerite kaitseks on aga tehtud viirusetõrjed. |
Kui sulle näitatakse pangalehe peal lisakihti siis sina valid makse saajaks näiteks eesti energia aga tagataustal on valitud saajaks keegi teine ja summa on teine. Sina annad heauskselt oma paroolid ja raha liigubki hämaratele radadele...
|
|
Kommentaarid: 106 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
98 |
|
tagasi üles |
|
 |
poiss4
HV kasutaja
liitunud: 26.12.2009
|
31.12.2009 17:03:20
|
|
|
enterprice kirjutas: |
Kui sulle näitatakse pangalehe peal lisakihti siis sina valid makse saajaks näiteks eesti energia aga tagataustal on valitud saajaks keegi teine ja summa on teine. Sina annad heauskselt oma paroolid ja raha liigubki hämaratele radadele... |
Pangale jääb logi ikka kuhu arvele ja millisele pangale läks. Päris hull see asi ei ole.
Vajaduse korral vähendan päevast ülekande limiiti.
Halvimal juhul lõpetan internetipanga lepingu ja ei kasuta e-riigi teenuseid.
Ja omale jääb samuti päring- tean aega ja kontot- leian nime ja aadressi.
|
|
tagasi üles |
|
 |
Sults
HV veteran
liitunud: 06.09.2004
|
05.01.2010 00:29:21
|
|
|
Mina olen ID-kaardi ebaturvalisusest juba aastaid rääkinud.
ID-kaardi kõige suurem turvaauk on selles, et seda lolli järjekindlusega turvalisuse etaloniks on promotud.
|
|
Kommentaarid: 38 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
35 |
|
tagasi üles |
|
 |
poiss4
HV kasutaja
liitunud: 26.12.2009
|
05.01.2010 08:56:23
|
|
|
Pole kuulda veel olnud, et eestis on id kaardi sessiooni häkitud. Raha ära võetud.
|
|
tagasi üles |
|
 |
enterprice
HV veteran

liitunud: 18.12.2003
|
05.01.2010 09:39:28
|
|
|
poiss4 kirjutas: |
Pole kuulda veel olnud, et eestis on id kaardi sessiooni häkitud. Raha ära võetud. |
ilmselt tehakse kõik, et sa sellest ei kuulekski isegi kui juhtuks
|
|
Kommentaarid: 106 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
98 |
|
tagasi üles |
|
 |
poiss4
HV kasutaja
liitunud: 26.12.2009
|
05.01.2010 11:14:50
|
|
|
Ei ole vajagi..
viimati muutis poiss4 05.01.2010 11:29:22, muudetud 1 kord |
|
tagasi üles |
|
 |
Tanel
HV Guru

liitunud: 01.10.2001

|
|
Kommentaarid: 465 loe/lisa |
Kasutajad arvavad: |
   |
:: |
12 :: |
7 :: |
358 |
|
tagasi üles |
|
 |
taavi
HV veteran
liitunud: 04.02.2002
|
06.01.2010 18:09:44
|
|
|
poiss4 kirjutas: |
Pole kuulda veel olnud, et eestis on id kaardi sessiooni häkitud. Raha ära võetud. |
jeesus, miks seda vaja on? senikaua kuni leidub lollakaid, kes oma kaardid ja paroolid ära annavad või ära lasevad varastada, pole vaja vaeva näha. miljon korda lihtsam. ja siin kohal ei ole üldse oluline kas tegemist on paroolikaardi või id-kaardiga.
|
|
Kommentaarid: 62 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
57 |
|
tagasi üles |
|
 |
Le Inc
HV Guru

liitunud: 06.09.2002
|
01.03.2010 14:11:16
|
|
|
Jutt oli ka GET funktisoonist, POST peaks asi turvalisem olema, st. et konfid serveri nii et ta URL realt sessioone ei loeks.
|
|
Kommentaarid: 56 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
54 |
|
tagasi üles |
|
 |
|