21.04.2020  Вебинар по реализации требований по обеспечению безопасности объектов информатизации от НПО «Эшелон»

15.04.2020  Информационная безопасность в условиях пандемии COVID-19

08.04.2020  ОС Astra Linux подтвердила соответствие требованиям ФСТЭК России по первому уровню доверия

08.04.2020  Успешная сертификация изделия «Платформа 4IT» компании «Снегирь Софт»

24.03.2020  SIEM-система «КОМРАД» получила сертификат совместимости с программным продуктом С-Терра СОВ

17.03.2020  Эшелонированная оборона от угроз заражения коронавирусной инфекцией при обучении

13.03.2020  Вечер трудного дня с экспертами НПО «Эшелон» на первом канале

05.03.2020  Орган по аттестации НПО «Эшелон» успешно завершил очередной сложный проект – аттестацию объектов информатизации нового поколения!

26.02.2020  НПО «Эшелон» в Каталоге оборудования для противодействия экономическому шпионажу

25.02.2020  Эксперт «НПО «Эшелон» выступил с докладом в Общественной палате РФ

01.04.2019

AppChecker’ом по Бляйхенбахеру


Эксперты НПО «Эшелон» в результате исследования открытых программных проектов выявили критическую угрозу для интернет-приложений – возможность проведения атаки Бляйхенбахера! В настоящее время самым эффективным средством для заблаговременного предупреждения данной атаки является статический анализатор кодов AppChecker!

В далеком 1998-м году американский профессор Даниэль Бляйхенбахер показал возможность атаки на алгоритм шифрования RSA, позволяющей злоумышленнику без наличия закрытого ключа получить доступ к зашифрованным сообщениям или осуществить атаку «человек посередине».

47485.jpg

Атака Бляйхенбахера может быть заранее предупреждена, благодаря статистическому анализатору AppChecker. C помощью него можно отыскивать всевозможные дефекты кодирования на языках C/C++, Java, PHP и C#.

На сегодняшний день, активно применяя AppChecker, специалисты лаборатории НПО «Эшелон» провели анализ безопасности кода различных opensource-проектов, включая Dolibarr (ERP/CRM), Chamilo LMS (LMS), ocPortal (CMS) и др. Практически во всех случаях были обнаружены бреши, а в одной из них и была найдена критическая уязвимость, позволяющая провести атаку Бляйхенбахера.


К уязвимости приводит следующий фрагмент кода:

function encrypt_data($data)

{

...

if (!openssl_public_encrypt($input,$encrypted,$key))

...

}


Использование функции openssl_public_encrypt без указания параметра padding приводит к тому, что используется значение по умолчанию - OPENSSL_PKCS1_PADDING. Известно, что этот padding является уязвимым и с помощью атаки Бляйхенбахера злоумышленник может получить закрытый ключ.

Обо всех обнаруженных уязвимостях эксперты НПО «Эшелон» известили разработчиков указанных проектов и бреши были ликвидированы.

7е90.jpg


«Возможность предупредить атаку Бляйхенбахера – это важнейшее событие в безопасной ИТ-сфере. Разумеется, гораздо эффективнее использовать мощное профилактическое средство AppChecker, чем пожинать столь горькие плоды этой страшнейшей атаки!» - прокомментировал волнующее известие профессор Алексей Сергеевич Марков.


Возврат к списку