Čtvrtek 7. prosince 2023, svátek má Ambrož, Benjamin
  • schránka
  • Přihlásit Můj účet
  • Čtvrtek 7. prosince 2023 Ambrož, Benjamin

Chyba programátora ohrozila vaše e-maily i bankovní účty

Dva roky stará chyba programátora může i dnes odhalit vaši šifrovanou korespondenci, ale i bankovní konto.

Chyba programátora může být i váš problém

Místo aby se komunikace mezi vaším počítačem a například internetovým obchodem šifrovala číslem, jehož délku nelze do článku ani napsat a na počet jeho kombinací ani pomyslet, použité kódy byly podstatně kratší a sestávaly pouze z několika málo tisíc možností. Silný počítač pak potřebuje na jejich prolomení pár sekund - a zabezpečení jako by ani nebylo.

Závažná chyba při generování klíčů prostřednictvím systému Debian OpenSSL, který používají některé banky, internetové obchody, e-mailové servery apod. způsobuje bezpečnostní hrozbu, jejíž důsledky přetrvávají i po opravě a může mít vliv i na další operační systémy.

"S chybou se lze setkat při jakémkoliv použití šifrování. Uživatel přitom vůbec nemusí vědět, že šifrování používá," říká o problému odborník na internetovou bezpečnost Tomáš Přibyl. "Například vždy při ověřování certifikátu nebo při navazování některých typů komunikace," dodává Přibyl.

Například na odčerpání peněz z cizího účtu však využití této chyby naštěstí nestačí. Útočník může s její pomocí "odposlechnout" komunikaci zákazníka s bankou, ale peníze ukrást nedokáže. "Čistě teoreticky se tato chyba k odcizení peněz využít dá. Útočník však potřebuje ještě daší informace/atributy," vysvětluje Přibyl.

Data běžně nechrání pouze šifrovací klíč, ale například i heslo. Pokud je klíč slabý (jako v tomto případě), záleží na síle hesla. Pokud má útočník k dispozici zašifrovaná data a ta jsou šifrována slabým klíčem, může heslo snadno získat. Pokud je heslo nedokonalé, útočník jej snadněji překoná a je u cíle... "Jde o to, že slabý klíč zeslabuje celou bezpečnost," vysvětluje Přibyl.

Chybu v komponentě Debian OpenSSL nikdo neobjevil dva roky, což dalo čas k rozšíření jejích nemocných dětí - chybně vygenerovaných klíčů. Nyní ohrožuje tisíce webových serverů a je hojně využívána na systémech s OS Linux.

Náprava je poměrně jednoduchá a ve většině případů k ní již pravděpodobně došlo. Problém však zůstává například u drobných uživatelů, kterým byl certifikát vygenerován chybně a klíč, jenž jim je na základě toho přidělován (například pro komunikaci s e-shopem) je slabý a snadno prolomitelný. Každý takto postižený zákazník by si musel nechat certifikát změnit.

"Ohrožený je každý uživatel zasažených distribucí. Chyby v programech neznají hranice (výjimkou jsou jen chyby týkající se lokalizace nebo lokalizovaných verzí, což ale není tento případ)," dodává bezpečnostní odborník Tomáš Přibyl.

Podle britského serveru Guardian za vším stojí snaha vyřešit jiný problém se zdrojovým kódem OpenSSL, na který v roce 2006 narazil programátor Kurt Roeckx - další informace v článku Kritická chyba: dva roky byly vaše zabezpečené komunikace nezabezpečené.

Dva roky se nic nedělo...

Sám fakt, že chyba je stará již dva roky a celou dobu se pravděpodobně nic zásadního nedělo, neznamená, že není nebezpečná. Právě naopak. To nejhorší může teprve přijít. Dokud se totiž o chybě nevědělo, pravděpodobnost zneužití byla výrazně nižší.  

"Problém může nastat právě v tuto chvíli, kdy je chyba již známá a kdy by nekteří uživatelé mohli vlastní neznalostí nebo z jiného důvodu zůstat nechráněni. Jinými slovy, doteď byla její nebezpečnost nízká, od této chvíle je vysoká," upozorňuje Přibyl. "Problémy mohou nastat i zpětně u dat zašifrovaných nebo vytvořených s její pomocí dosud," dodává.


Týká se to i mě?

. 

Využíváte-li programy a software s vyšším důrazem na bezpečnost, informujte se u jejich provozovatele/tvůrce, zda se vás tato chyba týká. Pokud ano, nechte si přegenerovat klíč a modifikovat certifikát. V každém případě je vhodné změnit stávající heslo a zvolit dostatečně silné, tedy: dlouhé, komplikované a nic neznamenající.

Autor:
  • Nejčtenější

Vymysleli je kvůli vesmírným misím, nyní je používáme v našich domovech

v diskusi je 30 příspěvků

4. prosince 2023

Čističky vzduchu, solární články, vývoj LED technologie, sušení potravin, bateriové domácí...

Navštivte svůj Google účet, než ho firma smaže. Už nyní však mizí data

v diskusi je 35 příspěvků

30. listopadu 2023

Společnost Google se rozhodla vyčistit své servery od účtů, které již nějakou dobu jejich uživatelé...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

OBRAZEM: Šest nápadů, které se neujaly, byť to jejich tvůrci mysleli dobře

v diskusi je 44 příspěvků

3. prosince 2023

Velké i menší technologické firmy hýří mnoha nápady, ale ne vždy jsou jejich snahy korunovány...

Staré weby vznikly v devadesátých letech a stále běží. Ukážou počasí i film

v diskusi je 12 příspěvků

5. prosince 2023

Ač se historie webu začala psát teprve v roce 1990, kdy se zrodila vůbec první webová stránka,...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Herec Čestmír Řanda byl nezapomenutelný v komediích i dramatických rolích

v diskusi je 7 příspěvků

4. prosince 2023

Pátého prosince 1923 se v Rokycanech narodil Čestmír Řanda, známý český herec, díky své figuře...

Vyhráli čtvrt miliardy ve sportce, roky se schovávají. Radost nikdy nepřišla, říkají

Premium Na těle má vytetovaných šest čísel. 3, 5, 7, 8, 25 a 29. Jsou to čísla, která jemu a jeho manželce přinesla 250 milionů...

Klobásy a temná ezoterika. Jak jsem si zajel s KSČM do Polska za nákupy

Premium Ještě že jsem dorazil s předstihem. Autobus z temného náměstí v Lysé nad Labem vyráží o dvě minuty dříve, než bylo...

Nová princezna. Herečka Sára Korbelová o vánoční pohádce i intimních scénách

Premium Je jí jednadvacet, ale už má za sebou slušnou řádku rolí. A zajímavých, od těhotné studentky po slečnu trpící úzkostmi....

Anglické Wikipedii letos vévodil ChatGPT, v Česku Petr Pavel

v diskusi nejsou příspěvky

7. prosince 2023

Anglická verze internetové encyklopedie Wikipedia zveřejnila čísla návštěvnosti svých stránek....

Letadla na odstřel. Největší tragédii způsobili proruští separatisté

v diskusi jsou 3 příspěvky

7. prosince 2023

Minule jsme se zabývali největšími leteckými katastrofami způsobenými technickými závadami nebo...

Nejsou peníze. Česko odmítlo poslat astronauta Svobodu na krátkou misi

v diskusi je 70 příspěvků

6. prosince 2023  22:14

Česká republika nevyužije nabídku americké společnosti Axiom na let do vesmíru pro českého...

OBRAZEM: První horská zubačka byla… Ta americká samozřejmě. A jezdí dodnes

v diskusi je 7 příspěvků

6. prosince 2023

První horská ozubená železnice byla dokončena v roce 1869 ve Spojených státech. Jejím cílem je...

Akční letáky
Akční letáky

Všechny akční letáky na jednom místě!

Vyhráli čtvrt miliardy ve sportce, roky se schovávají. Radost nikdy nepřišla, říkají

Premium Na těle má vytetovaných šest čísel. 3, 5, 7, 8, 25 a 29. Jsou to čísla, která jemu a jeho manželce přinesla 250 milionů...

Zemřela slovenská zpěvačka Haščáková z pěveckého dua MC Erik & Barbara

Ve věku 43 let zemřela na Floridě slovenská zpěvačka Barbara Haščáková z pěveckého dua MC Erik & Barbara, které se v...

České croblihy končí. Špatné rozhodnutí srazilo pekárně vaz

Pekárna Oh Deer Bakery, kterou v roce 2017 otevřel Lukáš Vašek, v polovině prosince zavírá své provozy v Praze. Důvodem...

StarDance opustil cukrář Josef Maršálek. V děkovné řeči padla peprná slova

Osmé kolo StarDance bylo posledním pro cukráře Josefa Maršálka a Adrianu Maškovou. V rozstřelu byli s kajakářem...

Po snížení DPH potraviny zdraží, zjistil od obchodníků ministr Výborný

Snížení DPH o tři procentní body u potravin na 12 procent nesníží ceny v obchodech. V pondělí to ohlásil po jednání s...