/ Forside / Teknologi / Internet / Sikkerhed / Nyhedsindlæg
Login
Glemt dit kodeord?
Brugernavn

Kodeord


Reklame
Top 10 brugere
Sikkerhed
#NavnPoint
stl_s 37026
arlet 26827
miritdk 20260
o.v.n. 12167
als 8951
refi 8694
tedd 8272
BjarneD 7338
Klaudi 7257
10  molokyle 6481
Hul i SSL
Fra : Anders Wegge Jakobse~


Dato : 20-02-03 21:36

Hej,

Der er tilsyneladende et hul i SSL, der gør det muligt at afkode en
længerevarende session.

<URL:http://lasecwww.epfl.ch/memo_ssl.shtml>

Artiklen nævner et tilfælde hvor en SSL er brudt ved et
man-in-the-middle angreb mellem Outlook og en IMAP server, hvor
krypteringen er brudt på en times tid.

--
/Wegge <http://outside.bakkelygaard.dk/~wegge/>

 
 
Povl H. Pedersen (20-02-2003)
Kommentar
Fra : Povl H. Pedersen


Dato : 20-02-03 22:19

In article <m2d6lmzo3h.fsf@obelix.bakkelygaard.dk>, Anders Wegge Jakobsen wrote:
> Hej,
>
> Der er tilsyneladende et hul i SSL, der gør det muligt at afkode en
> længerevarende session.
>
> <URL:http://lasecwww.epfl.ch/memo_ssl.shtml>
>
> Artiklen nævner et tilfælde hvor en SSL er brudt ved et
> man-in-the-middle angreb mellem Outlook og en IMAP server, hvor
> krypteringen er brudt på en times tid.

Det kræver at du sidder tæt på serveren, da der udnyttes at
forskellige fejlbeskeder fra serveren sendes efter forskellig tid.
Dvs en fejl i x konstateres, og svar sendes, mens hvis x er OK,
men der er fejl i y, så tager det lidt længere tid inden fejlmelding
sendes.

Bemærk i grafen, at de to svartider er ca. 21 ms og 23 ms. Prøvede
eksempelvis lige at pinge vip.cybercity.dk, og resultatet var:
round-trip min/avg/max = 25.267/31.676/48.373 ms
round-trip min/avg/max = 24.458/26.632/29.76 ms

så jeg sidder med 6 hop så langt fra serveren, at jeg nok skal bruge
flere data end i artiklen inden delays er tilstrækkeligt statistisk
gode til at virke.

--
To get blacklisted please mail to listme@listme.dsbl.org
Writing to the above address will blacklist your mailserver.
Hvis du skriver til ovenstående e-mail bliver din mailserver blacklistet.

Thomas Damgaard (20-02-2003)
Kommentar
Fra : Thomas Damgaard


Dato : 20-02-03 22:40

Security advisory fra openssl.org
http://www.openssl.org/news/secadv_20030219.txt



Søg
Reklame
Statistik
Spørgsmål : 177502
Tips : 31968
Nyheder : 719565
Indlæg : 6408534
Brugere : 218887

Månedens bedste
Årets bedste
Sidste års bedste