Сотни облачных сервисов уязвимы к атаке Logjam

Stfw.Ru: АНБ могло использовать Logjam для атаки на VPN серверы.
Множество облачных сервисов подвержены недавно обнаруженной в TLS-протоколе уязвимости под названием Logjam (CVE-2015-4000), сообщает компания по информационной облачной безопасности Skyhigh.
Logjam очень напоминает уязвимость FREAK, однако отличается тем, что вместо инициирования смены шифров RSA на RSA_EXPORT в Logjam производится откат протокола Диффи-Хеллмана, используемого для получения ключа для дальнейшего шифрования, до слабозащищенного уровня DHE_EXPORT. Уязвимость может быть проэксплуатирована для совершения атаки «человек посередине», которая позволит получить доступ к данным, проходящим через TLS-соединение.
Logjam поражает все серверы, которые поддерживают 512-битное экспортное шифрование, а также все современные браузеры. Согласно экспертам, более 8% из ТОП-миллиона web-сайтов, использующих HTTPS, и более 3% ресурсов, отображаемых в браузере как заслуживающих доверия, подвержены данной уязвимости.
В ходе атаки с эксплуатацией Logjam злоумышленники могут снизить стойкость шифрования у миллионов HTTPS, SSH и VPN серверов, которые поддерживают DHE_EXPORT и используют для генерации ключа простые 512-разрядные группы начальных чисел Диффи-Хеллмана.
По мнению специалистов Skyhigh, команда ученых может взломать 768-битное простое число, а группа хакеров, финансируемая государством, может замахнуться на 1024-битное. Взлом единственного, наиболее распространенного 1024-битного простого числа, используемого web-серверами, позволит прослушивать подключения к 18% из миллиона наиболее популярных HTTPS-сайтов. Эксперты считают, что АНБ могло использовать Logjam для атаки на VPN серверы.

Новости безопасности   Теги:



Редакция портала:

Благодарим за просмотр этой информации на нашем компьютерном портале. Надеемся, что обзор Сотни облачных сервисов уязвимы к атаке Logjam, в разделе Новости безопасности вам понравился. Есть небольшая рекомендация, если вы хотите быть в курсе всех событий сферы информационных технологий, то рекомендуем зарегистрироваться на портале www.stfw.ru.


Живая лента

•  Южная Корея запретила анонимную торговлю криптовалютами, рынок начал падать - 23.01.2018: STFW.Ru: Власти Южной Кореи объявили о запрете любых операций с криптовалютами,


•  «Никакой зарплаты, бонусов или акций за выслугу лет»: Для главы Tesla Илона Маска утвердили новую десятилетнюю систему вознаграждения за выполнение поставленных целей - 23.01.2018: STFW.Ru: Совет директоров компании Tesla разработал для основателя и главы Илона Маска


•  Российский Ми-171А2 успешно испытали при -50°С в Якутии - 23.01.2018: STFW.Ru: источник: news.ykt.ruХолдинг «Вертолеты России» (входит в Госкорпорацию Ростех)


•  Завтра в продажу поступит новогодняя версия Meizu Pro 7 - 23.01.2018: STFW.Ru: Как сообщает Meizu, с 24 января будет доступна версия флагманского смартфона Pro


•  Опубликованы изображения отмененных умных часов Microsoft Xbox Watch - 23.01.2018: STFW.Ru: Как стало известно, несколько лет назад Microsoft работала над умными часами,


•  Россия поднялась в рейтинге лучших стран мира по версии журнала US News&World Report с 27-го на 26-е место - 23.01.2018: STFW.Ru: Россия поднялась на 26-е место в рейтинге лучших стран мира по версии журнала