30.05.2019  Информационные системы и технологии в моделировании и управлении (ИСТМУ-2019)

30.05.2019  Партнерство государства, бизнеса и гражданского общества при обеспечении международной информационной безопасности

30.05.2019  Перспективные методы и средства защиты информационной инфраструктуры

28.05.2019  SIEM-система «КОМРАД» получила сертификат совместимости с ОС Astra Linux Special Edition!

13.05.2019  Группа компаний «Эшелон» приглашает на международный военно-технический форум «АРМИЯ-2019»!

25.04.2019  Состоялась ежегодная Всероссийская студенческая олимпиада по информационной безопасности!

01.04.2019  AppChecker’ом по Бляйхенбахеру

25.03.2019  «Сканер-ВС Инспектор» совместим с СЗИ Dallas Lock 8.0.

25.03.2019  Получен сертификат совместимости «Сканер-ВС Инспектор» с Secret Net Studio

20.03.2019  IX Международная конференция по стандартизации, сертификации, безопасности и интероперабельности «ИТ – Стандарт 2019»!

01.04.2019

AppChecker’ом по Бляйхенбахеру


Эксперты НПО «Эшелон» в результате исследования открытых программных проектов выявили критическую угрозу для интернет-приложений – возможность проведения атаки Бляйхенбахера! В настоящее время самым эффективным средством для заблаговременного предупреждения данной атаки является статический анализатор кодов AppChecker!

В далеком 1998-м году американский профессор Даниэль Бляйхенбахер показал возможность атаки на алгоритм шифрования RSA, позволяющей злоумышленнику без наличия закрытого ключа получить доступ к зашифрованным сообщениям или осуществить атаку «человек посередине».

47485.jpg

Атака Бляйхенбахера может быть заранее предупреждена, благодаря статистическому анализатору AppChecker. C помощью него можно отыскивать всевозможные дефекты кодирования на языках C/C++, Java, PHP и C#.

На сегодняшний день, активно применяя AppChecker, специалисты лаборатории НПО «Эшелон» провели анализ безопасности кода различных opensource-проектов, включая Dolibarr (ERP/CRM), Chamilo LMS (LMS), ocPortal (CMS) и др. Практически во всех случаях были обнаружены бреши, а в одной из них и была найдена критическая уязвимость, позволяющая провести атаку Бляйхенбахера.


К уязвимости приводит следующий фрагмент кода:

function encrypt_data($data)

{

...

if (!openssl_public_encrypt($input,$encrypted,$key))

...

}


Использование функции openssl_public_encrypt без указания параметра padding приводит к тому, что используется значение по умолчанию - OPENSSL_PKCS1_PADDING. Известно, что этот padding является уязвимым и с помощью атаки Бляйхенбахера злоумышленник может получить закрытый ключ.

Обо всех обнаруженных уязвимостях эксперты НПО «Эшелон» известили разработчиков указанных проектов и бреши были ликвидированы.

7е90.jpg


«Возможность предупредить атаку Бляйхенбахера – это важнейшее событие в безопасной ИТ-сфере. Разумеется, гораздо эффективнее использовать мощное профилактическое средство AppChecker, чем пожинать столь горькие плоды этой страшнейшей атаки!» - прокомментировал волнующее известие профессор Алексей Сергеевич Марков.


Возврат к списку