Showing posts with label אבטחת מידע. Show all posts
Showing posts with label אבטחת מידע. Show all posts

Sunday, January 1, 2012

איך לפצח הצפנות XML-Enc?

לשבור את XML-Enc

זמן קצר לאחר תחילת חגיגות השנה החדשה פורסם הגליון ה-28 של DigitalWhisper ובו גם מאמר שלי שבו אני מנסה להסביר כיצד אפשר לפצח צפנים ב-XML-Enc תוך כדי ניצול חולשה שאותה גילו והדגימו חוקרים מאוניברסיטת רוהר שבגרמניה. מדובר בליקוי מהותי בתקן XML-Enc של W3C. בתקן הזה משתמשים כדי להצפין מידע במסמכי XML. במשך שנים נחשבו המימושים של התקן לאמצעי יעיל בהגנה על מידע ששודר על ידי יישומים רבים במערכות מסחר אלקטרוני,  מערכות רפואיות,  מערכות פיננסיות,  ממשלתיות ואפילו צבאיות. אולי השימוש הנפוץ ביותר של מימושים של התקן הוא בשידור מידע שקשור לעסקאות בכרטיסי אשראי.

איך עושים את זה? בעקבות חולשה קריפטוגרפית ב-CBC,  שקיימת בכל אלגוריתם הצפנה מבוסס קידוד בלוקים,  ניתן לבצע התקפת chosen-cyphertext אשר מחלצת את הטקסט שהוצפן (הסוד) מתוך הצופן.

הנה קישור למאמר ב-DigitalWhisper: 

אז מה אפשר לעשות כדי להתמודד עם החולשה כרגע?

החדשות הרעות:  התקן כמו שהוא אינו ניתן לתיקון ללא שינוי מהותי שיגרור שינוי מהותי במימושים שלו. ההתקפה דורשת בממוצע 14 בקשות לכל בית מידע (byte) בטקסט שהוצפן ולמרות זאת היא מתבצעת במהירות, יחסית. 

החדשות הטובות:  ניתן לגלות את ההתקפה,  במיוחד אם יש ניטור,  בקרה ודיווח מידיים על כשלים ועל טעויות בניתוח מסמכי XML בעיבוד השכבות השונות של הפרוטוקולים ושל התקנים. אפשר לקנפג XML Firewall שידווח בזמן אמת ואפילו יחסום את המשך התקשורת. כמובן, שניתן לצמצם ככל הניתן את המשוב השלילי שחוזר ובכך לנטרל את ה-אורקל שמשרת את ההתקפה.  כדוגמה,  ה- F5 ASM עשוי אפילו שלא להשיב לבקשה שגרמה לטעות תחבירית ב-XML (ואין זה אפילו משנה אם זה כחלק מפענוח)  וניסיונות נשנים יגרמו לחסימת שירותים (ואפילו לפעולות נוספות)  הרבה לפני שיוכלו להתקיים מספר הניסיונות הדרושים לשם ההתקפה הזאת גם אם השירות שעליו מגן F5 ASM פגיע להתקפה.

לסיכום, ההתקפה יעילה מאוד בזמן ובחישוב ומתבקש לתקן את תקן XML-Enc כדי להתגבר עליה.



Friday, December 31, 2010

פורסם מאמר שלי בדיגיטל ויספר

כשקראתי את גליון מספר 14 של דיגיטל ויספר חשבתי לכתוב מאמר על התקפות על נתחי XML (אפילו הזכרתי את זה ביומן הרשת שלי).

מדי חודש, צוות Digital Whisper מפרסם גליון חודשי בעברית בנושאי טכנולוגיה עם דגש על אבטחת מידע. המאמרים נכתבו ע"י צוות האתר וכותבים-אורחים.

מהכתיבה של המאמר עלה שיש לי הרבה יותר על מה לספר ולכתוב בנושא התקפות על כלים לעיבוד ולניתוח מסמכי XML שגם מאמר אחד או שניים לא יספיקו. לפי הזמן הפנוי, אכתוב עוד כמה מאמרים בסדרה.

אני חושב שזה טוב שיש חומר בעברית על אבטחת מידע ושישנה הקפדה להשתדל ולכתוב את המידע באופן נגיש.



הגליון השישה-עשר כולל את המאמרים הבאים:

Managed Code Rootkits (נכתב ע"י ארז מטולה):
מאמר זה מסכם את תוצאות המחקר אשר ביצע ארז בנושא Managed Code Rootkits (בעקבותיו אף נכתב ספר), כאשר מטרתו העיקרית במחקר הינה לחשוף את רמת החומרה של בעיה זו לצורך העלאת המודעות לנושא.

Bypass Signature-Based Detection (נכתב ע"י הרצל לוי):
במאמר זה, מציג הרצל דרך מעניינת לבצע עקיפה של מנגנונים לאיתור Malwares מבוססי חתימות קוד, כיצד ניתן לזהות היכן ממוקם הקוד החתום וכיצד ניתן לשנותו בכדי לעקוף את אותם מנגנונים.

מבוא למתקפות Padding Oracle (נכתב ע"י דנור כהן):
מתקפות ה-Padding Oracle נעשו לאחרונה מאוד פופולריות עקב מספר אירועים, במאמר זה מציג דנור את המתקפה, מסביר איך היא מתרחשת, למה, כיצד ניתן לבצעה ומה הן השפעותיה.

התקפות על כלים לעבוד ולנתוח XML (נכתב ע"י שלמה יונה):
במאמר זה, הפותח סדרת מאמרים חדשה, מציג שלמה את עולם נַתָּחֵי ה-XML והרבדים הקיימים בו, במהלכו מציג שלמה את המתקפות אשר ניתן לבצע על אותן השכבות מימוש שמרכיבות את מנועי ניתוח ה-XML בשירותים השונים.

Client Side Web Attacks And Identity Theft (נכתב ע"י שלומי נרקולייב):
במאמר זה, מציג שלומי סיכום קצר של עולם מתקפות ה-Web מזווית ה-Client Side, מה הן ההגנות הקיימות כיום למשתמש הפשוט והאם הן באמת עונות על הקריטריונים. בנוסף, מציג שלומי מערכת חדשה אשר תפקידה להגן מפני אותם מתקפות.

Wednesday, November 3, 2010

על אבטחת מידע בעברית


מצאתי את גליון מספר 14 של DigitalWhisper -- גליון על אבטחת מידע בעברית. נהנתי לקרוא את המאמר על התולעת ועל ניתוחה. שאר המאמרים גם מחכימים. אנסה למצוא זמן ככדי לקרוא את הגליונות הקודמים ולהתעדכן. אנסה עוד להבין מתי יוצאים הגליונות הבאים ולקרוא אותם גם.

יוזמה יפה ומועילה.
אולי אציע להם מאמר על XML Processor Attacks שיסביר את התחום ומה אפשר לעשות. אולי.