Pátek 1. prosince 2023, svátek má Iva
  • schránka
  • Přihlásit Můj účet
  • Pátek 1. prosince 2023 Iva

Nový útok DROWN ohrožuje uživatele. Každý třetí server je zranitelný

  15:00
Výzkumníci našli nový způsob útoku na šifrovanou komunikaci internetových serverů. Útočník jej může napadnout a zmocnit se soukromých dat: jmen, hesel, čísel kreditních karet apod. Přibližně 33 % serverů na světě je nyní zranitelných.
Útok DROWN využívá staré chyby v SSLv2

Útok DROWN využívá staré chyby v SSLv2 | foto: drownattack.com, montáž: Pavel Kasík - Technet.czProfimedia.cz

Informace o útoku nazvaném DROWN (Decrypting RSA with Obsolete and Weakened eNcryption) zveřejnil mezinárodní výzkumný tým 1. března. Využívá 17 let staré chyby v dnes již překonaném, ale stále používaném protokolu SSLv2.

„Jde o vážnou zranitelnost, která se dotýká protokolu HTTPS a dalších služeb závisejících na SSL a TLS, tedy klíčových šifrovacích protokolů nezbytných pro zabezpečení na internetu,“ uvádí autoři studie (dostupná v PDF). „Zranitelné mohou být webové stránky, mailové servery a jiné služby, které protokol TLS využívají,“ dodává český Národní bezpečnostní tým.

Zranitelné jsou ty servery, které:

  • povolují zastaralý protokol SSLv2
  • využívají klíč, který je zároveň využit serverem povolujícím SSLv2

Princip útoku DROWN

Podle odhadu autorů je zasažena čtvrtina až třetina všech internetových serverů. „Tento problém je srovnatelný s chybou Heartbleed (více o Heartbleed zde). I v tomto případě může dojít k dešifrování komunikace,“ uvedla pro Technet.cz Zuzana Duračinská, bezpečnostní analytička sdružení CZ.NIC.

Po celém světě jsou zranitelné miliony serverů. V České republice jsou to tisíce. „Podle informací, které jsme včera obdrželi, se problém týká téměř třinácti tisíc IP adres,“ řekla Duračinská. „Všechny provozovatele těchto adres jsme již o tomto problému informovali.“

Řešení: okamžité i dlouhodobé

Každý provozovatel webových serverů si může ověřit, zda je jeho server napadnutelný útokem DROWN. Nejjednodušší ochranou je zakázat protokol SSLv2 na všech serverech. Některé webové servery (např. Microsoft IIS od verze 7.0) a knihovny (např. OpenSSL od verze 1.0.2g) jsou takto již nastavené, u jiných je potřeba toto nastavení upravit.

Uživatelé nemohou pro svou ochranu v tuto chvíli udělat nic, na straně klienta není proti útoku DROWN obrany. Maximálně se mohou vyhýbat serverům, které nejsou zabezpečené. To nám potvrdila i Duračinská: „Na straně uživatelů bohužel není možné se jakkoliv bránit. Potřebná opatření musí udělat dotčení provozovatelé služeb.“

Ohrožené jsou servery, které využívají TLS i SSLv2 protokoly, nebo servery, které používají SSLv2 protokol a sdílí klíč s jiným TLS serverem. Celkem je tak zranitelných 33 % webových serverů.

Dlouhodobé řešení vidí autoři studie v pečlivém zavírání bezpečnostních chyb, odstřihávání zastaralých protokolů a knihoven a omezení opakovaného využívání bezpečnostních klíčů. V současné době ale podle nich „finanční politika certifikačních autorit povzbuzuje firmy k tomu, aby si nakoupily nejmenší možný počet bezpečnostních certifikátů.“

Autor:
  • Nejčtenější

OBRAZEM: První proudový dopravní letoun s motory nad křídlem měl smůlu

v diskusi je 10 příspěvků

1. prosince 2023

Typu VFW-Fokker 614 můžeme udělit velké plus za konstrukční nevšednost, ale zároveň i nemenší minus...

Saturnu v roce 2025 zmizí prstence, pak se však zase vrátí

v diskusi je 11 příspěvků

1. prosince 2023

Šestá planeta Sluneční soustavy přitahuje lidstvo i proto, že její prstence jsou zajímavé na...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Navštivte svůj Google účet, než ho firma smaže. Už nyní však mizí data

v diskusi je 34 příspěvků

30. listopadu 2023

Společnost Google se rozhodla vyčistit své servery od účtů, které již nějakou dobu jejich uživatelé...

Prohlížeč Edge skrývá zábavnou hru. A odhalujeme i další hrátky s Windows

v diskusi nejsou příspěvky

29. listopadu 2023

Premium Objevte zajímavé tipy pro využití internetového prohlížeče a počítače. Podívejte se, jak na skryté...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

POZOR VLAK: Objevili jsme největšího kocouřího sběratele

v diskusi je 5 příspěvků

29. listopadu 2023

Ve 129. dílu magazínu POZOR VLAK vám ukážeme největšího kocouřího sběratele Václava Šafáře. A...

O peníze přijdou tak či tak. Jaká past se chystá na důchodce spořící v penzijku

Premium Novinky v penzijním spoření jsou v legislativním běhu. Stát chce zvýšit příspěvky a přimět lidi, aby na penzi spořili...

Životabudič pro desetitisíce pacientů: infuze železa do žíly. Málo se o něm ví

Premium Nemohou dýchat, jsou unavení, otékají jim nohy, trpí arytmií, nadváhou, někdy i zmateností či depresí. Někteří netuší,...

Divoká, velká jízda, říká sestra o životě skokanky a pornoherečky Absolonové

Premium Disciplinovaná sportovkyně, soustředěná na výkony v bazénu a zlaté medaile, ale též holka, která si užívá život bez...

Saturnu v roce 2025 zmizí prstence, pak se však zase vrátí

v diskusi je 11 příspěvků

1. prosince 2023

Šestá planeta Sluneční soustavy přitahuje lidstvo i proto, že její prstence jsou zajímavé na...

OBRAZEM: První proudový dopravní letoun s motory nad křídlem měl smůlu

v diskusi je 10 příspěvků

1. prosince 2023

Typu VFW-Fokker 614 můžeme udělit velké plus za konstrukční nevšednost, ale zároveň i nemenší minus...

Navštivte svůj Google účet, než ho firma smaže. Už nyní však mizí data

v diskusi je 34 příspěvků

30. listopadu 2023

Společnost Google se rozhodla vyčistit své servery od účtů, které již nějakou dobu jejich uživatelé...

POZOR VLAK: Objevili jsme největšího kocouřího sběratele

v diskusi je 5 příspěvků

29. listopadu 2023

Ve 129. dílu magazínu POZOR VLAK vám ukážeme největšího kocouřího sběratele Václava Šafáře. A...

Akční letáky
Akční letáky

Prohlédněte si akční letáky všech obchodů hezky na jednom místě!

Jana Bendiga na Slavících posypali moukou a počastovali rasistickou nadávkou

Předávání hudebních cen Český slavík se neobešlo bez skandálu. Na červeném koberci to zpěvák Jan Bendig (29) schytal...

Jeho uhánění mě obtěžovalo. Byla jsem vdaná, říká manželka Tomáše Savky

Někdejší účastník první řady SuperStar a bývalá vynikající sólistka baletu plzeňského Národního divadla jsou manželi už...

Potvrzeno. Ceny elektřiny od ledna stoupnou kvůli regulované složce

Energetický regulační úřad potvrdil růst regulovaných cen energií od ledna 2024. Oproti před měsícem uváděnému růstu...

Nejsem nácek. Šlo o něco jiného, říká muž, který útočil na Bendiga

Zpěvák Jan Bendig (29) byl v sobotu před předáváním cen Český slavík posypán na červeném koberci moukou. Druhý den...

Žádný div, že berou útokem naše obchody. Poláci prověřili české ceny

Stejný řetězec obchodů, stejné výrobky, a naprosto propastný rozdíl mezi cenami. Polský portál Fakt ze zaměřil na ceny...