Pátek 31. března 2023, svátek má Kvido
  • schránka
  • Přihlásit Můj účet
  • Pátek 31. března 2023 Kvido

Útok DROWN je závažný, může za něj i úmyslné oslabení, vysvětlují experti

  10:21aktualizováno  13:05
Zranitelnost DROWN, využívající oslabené bezpečnosti starších protokolů a špatného nastavení přibližně třetiny světových serverů, ukazuje na některé dlouhodobější problémy.

Princip útoku DROWN: Útočník napadne server požadavky SSLv2 a získá tak údaje, které využije k dekódování dat oběti přenášených přes TLS. | foto: drownattack.com

Útok DROWN, zveřejněný 1. března (viz náš předchozí článek) ukazuje princip, který lze využít pro napadení šifrované komunikace (například HTTPS) pomocí zranitelnosti staršího protokolu SSLv2. Uživatelé se přitom útoku nemohou bránit, chybu musí opravit provozovatelé serverů.

V čem spočívá útok DROWN

Podle analytiků ze společnosti Avast je chyba závažná, ale nikoli tak kritická, jako byla zranitelnost Heartbleed (psali jsme o ní v dubnu 2014). „Chyba DROWN je z hlediska bezpečnosti a ochrany dat velice závažná, ale jedná se především o špatné nastavení serverů, nikoli o novou chybu v kryptografii,“ shrnul pro Technet.cz názor analytiků Michal Salát, Threat Intelligence Manager firmy Avast. „Prevence proti DROWN útoku je v porovnání s Heartbleed hrozbou velice jednoduchá, ale exploitace systému je v případě DROWN složitější.“

Obrana musí proběhnout na straně serveru

„Útočník může pomocí DROWN zranitelnosti dešifrovat obsah HTTPS komunikace díky zneužití starého SSLv2 protokolu. Autorům této zranitelnosti se také podařilo zneužít některých chyb v OpenSSL a proces dešifrování mnohonásobně zrychlit,“ připomíná Salát. „Útočník tak může získat přístup k datům z webových stránek nebo IM služeb, e-mailům, ale také on-line platbám, číslům kreditních karet, heslům a dalším.“

A jak se bránit? „Administrátoři serverů by se měli ujistit, že jejich privátní klíče nejsou použity v žádném serverovém softwaru podporujícím SSLv2 (web server, SMTP/IMAP/POP server, xmpp apod.) Dále doporučujeme update OpenSSL na poslední verzi a globální vypnutí podpory SSLv2 protokolu,“ vyjmenovává Salát. Uživatelé nemohou svou napadnutelnost nijak ovlivnit, veškerá opatření proti DROWN probíhají na straně serveru.

„Podle informací, které jsme 1. března obdrželi, se problém týká téměř třinácti tisíc IP adres,“ řekla pro Technet.cz Zuzana Duračinská, bezpečnostní analytička sdružení CZ.NIC. „Všechny provozovatele těchto adres jsme již o tomto problému informovali.“ Na této webové stránce je možné otestovat, které servery zatím mezery v nastavení neopravily.

Zranitelnost DROWN zároveň upozornila na nevýhodu úmyslného oslabování šifrování, o které se často snaží různé vládní agentury. „Je to skvělá ukázka toho, jak úmyslně oslabená kryptografie v dlouhodobém horizontu poškodí bezpečnost všech,“ říká Nadia Heningerová, která o počítačové bezpečnosti přednáší na University of Pennsylvania a podílela se na studii popisující zranitelnost DROWN.

Aktualizace: Doplněné vyjádření odborníků.

Autor:
  • Nejčtenější

Musk a odborníci žádají pozastavení vývoje umělé inteligence, bojí se rizik

Víc než tisíc odborníků na umělou inteligenci a další osobnosti z technologické oblasti včetně Elona Muska žádají v...

Tyto zvuky znal dříve každý. Poznáte starou techniku pouhým poslechem?

V době, kdy se ve většině elektroniky pohybují maximálně ventilátory, to může někoho překvapit, ale většina...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Družice Starlink ruší snímky Hubbleova teleskopu, to nejhorší teprve přijde

Projekt družic Starlink, které poskytují internetovou konektivitu z vesmíru, už od začátku budí vášně a znepokojena je...

Noční obloha ukáže hned pětici planet seřazených do oblouku

V úterý večer se má podle astronomů objevit na obloze jeden ze zajímavých úkazů letošního roku. Planety Merkur, Venuše,...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Ušetřili jsme balík. Šest tipů, jak šikovně využít starý telefon

Průměrně lidé mění chytrý telefon zhruba po necelých čtyřech letech provozu. Mnohé přístroje pak roky leží v šuplíku,...

Starý dům už neprodáte. Unijní směrnice ale může být protiústavní, tvrdí právníci

Premium Zateplování, výměna kotle i oken, solární panely na střechu… Nechcete starý dům opravovat „po evropsku“? Rychle se jej...

Přežila Terezín i Osvětim. Bůh není, takové utrpení by nedopustil, říká

Premium Měla si užívat bezstarostné mládí, namísto toho si musela na kabát přišpendlit židovskou hvězdu. V 15 letech ji...

Hokej se změnil v jatka. Píše o nich i Wikipedie, extraliga se styděla

Premium Jen co se ve zlínském kamrlíku pro rozhodčí potkal Roman Polák s kolegy, hned měli jasno: „Pánové, dnes to může být...

Nainstalujte si aktualizace, varuje Microsoft uživatele

Microsoft vydal aktualizace, které mimo jiné řeší i jeden z bezpečnostních problémů. Může ho zneužit útočník k průniku...

Samsung představil tablet s perem, které slouží i jako dálkové ovládání

Samsung představil nový tablet Galaxy Tab S6. Novinka je menší a lehčí při zachování velikosti displeje oproti...

Aktualizujte si ovladače ke grafickým kartám Nvidia, obsahují chybu

Bezpečnostní odborníci varují před chybami ve starších ovladačích Nvidia. Ty mohou vést až k úniku dat a ke spuštění...

Když blesk udeří dvakrát. Vůz v Rusku měl dvojnásobnou smůlu

Nečekanou „nehodu“ měla Toyota RAV4 v koloně na dálnici v ruské Novosibirské oblasti. Vůz bezprostředně po sobě zasáhly...

Akční letáky
Akční letáky

Všechny akční letáky na jednom místě!

Horníci leželi na pokojích na břichu. Skrývali erekci. A zrodila se viagra

Modrá pilulka slaví pětadvacet let. Spustila svého druhu kulturní i farmaceutickou revoluci, preformátovala vnímání...

Rozjívené fracky tu nechceme. Kde končí svoboda dětí ve veřejných prostorách?

Vlnu vášní vyvolalo vyjádření pražského bistra, které na sociálních sítích publikovalo pravidla, jak se mají chovat...

Paltrowová si po srážce na lyžích myslela, že jde o sexuální útok

Herečka Gwyneth Paltrowová (50) v pátek opět vypovídala před soudem v případu údajného neposkytnutí první pomoci...

Budu ukazovat nohy i výstřih. Nejsem jeptiška, reaguje na kritiku Burešová

Herečka a zpěvačka Eva Burešová (29) se stala terčem kritiky některých uživatelů Instagramu. Ti jí v negativních...

ČNB se propadla do obří ztráty 412 miliard, za rok je jedenáctinásobná

Česká národní banka (ČNB) loni vykázala rekordní ztrátu 411,9 miliardy korun. V roce 2021 měla ztrátu 37,7 miliardy...