Tor Project akutně povýšil Tor Browser na verzi 6.0.5 především kvůli záplatě zranitelnosti Firefoxu, na kterém je Tor Browser postaven. Ta umožňovala prostřednictvím útoku typu man-in-the-middle podvrhnout falešné aktualizace doplňků prohlížeče, které se pak staly dírou do systému vystavenému útočnému kódu.
Chybu popisuje Selena Deckelmannová, bezpečnostní inženýrka Mozilly: „Firefox automaticky aktualizuje nainstalované doplňky prostřednictvím připojení HTTPS. Coby záložní opatření proti zneužití certifikátů k nim přidáváme certifikáty webu Mozilly, takže i když se útočníkovi podaří dostat neautorizovaný certifikát naší aktualizační stránky, není schopen zmanipulovat aktualizace jednotlivých doplňků. Kvůli procesním chybám se při aktualizaci politiky Preloaded Public Key Pinning ve všech vydáních Firefoxu stalo, že ve verzích Firefox 48 (od 10. září 2016) a Firefox ESR 45.3.0 (od 3. září) přestalo fungovat přidávání certifikátů webu Mozilly. V tomto čase tedy mohl útočník, který získal neoprávněný certifikát k webu Mozilly, podvrhnout kterémukoliv uživateli útočnou aktualizaci doplňků jeho browseru.“
Ten, kdo používá čistý Firefox bez doplňků, nebyl zranitelností ohrožen. To ale není případ Tor Browser. Ten totiž standardně využívá rozšíření, jako jsou NoScript, HTTPS Everywhere, Torbutton a Torlauncher, k vyššímu zabezpečení soukromí uživatele. Každý z těchto doplňků se tak mohl stát branou do uživatelova systému, přes kterou se dal vzdáleně spustit útočný kód. A ačkoliv splnění všech podmínek pro útok není snadnou záležitosti, „není zcela nedosažitelné pro mocné nepřátele, jakými jsou státy sponzorovaní hackeři,“ dodává Georg Koppen, vývojář Toru.
Bezpečnostní výzkumník Movrc, který se možnostmi zneužití této zranitelnosti zaobíral, odhaduje, že k uskutečněn útoku na HTTPS spojení mezi browsery a aktualizačními servery je třeba investice ve výši stovky tisíc dolarů. „Útok pak umožní spuštění útočného kódu v systému uživatele, který přistupuje ke specifickým zdrojům na otevřeném internetu – v kombinaci s určitými mechanismy zacílení takového uživatele, jakými jsou pasivní monitoring exit nodů Toru zaměřený právě na provoz směřující ke specifickým zdrojům otevřeného internetu, “ rozvíjí svá pozorování Movrc. „Navíc je možno zneužít tento útočný vektor masivně proti všem uživatelům Tor Browseru, a napadnout jen ty systémy, které splňují předem definovaná kritéria typu systémový jazyk, veřejná IP adresa, DNS cache, uložená cookies, určitá historie prohlížení webových stránek atd.“
Předpokládá se, že právě tímto způsobem postupovala FBI při identifikaci jedinců, kteří se pohybovali na webech s dětskou pornografií. Mozilla ostatně FBI zažalovala, aby úřad donutila poskytnout podrobné informace o zranitelnosti Firefoxu, kterou při své práci využíval. Soud to sice v podstatě neumožnil (lišácky nařídil FBI, aby dané informace poskytla obhajobě, ale zároveň nikomu, kdo by mohl zranitelnost opravit). Nyní se však komunita domnívá, že šlo právě o útok prostřednictvím podvržených doplňků.
Krom opravy zranitelnosti byl Tor Browser 6.0.5 povýšen na jádro Firefox 45.4.0esr, technologie Tor na verzi 0.2.8.7 a aktualizovány doplňky Torbutton a HTTPS-Everywhere.
Expert na výkonově orientované SEO, Local Business SEO, datový a technický copywriting a budování brandu.
Mám za sebou tvrdou školu vlastního retailu, roky v online byznysu a dvě magisterská studia: psychologie a žurnalistiky.
Vím, co zákazník řeší váhaje nad peněženkou, a umím to přetavit v pozice a texty, které konvertují. Žádné teoretické poučky, ale postupy vybojované přímo v zákopech trhu.
Jak se zbavit notifikací v podobě červeného zvonečku ve službách Google? Instaluj.cz SEO specialista a copywriter Daniel Beránek Expert na výkonově orientované SEO, Local Business…
Na Facebooku byla objevena chyba v zabezpečení uživatelských dat snadno přístupných přes dohledání pomocí telefonního čísla. Jak se nestat terčem těžařů big dat, které je…
Skupinové hovory Skupinové videohovory Skype, doposud podmíněné Premium účtem alespoň jednoho z volajících, budou nyní zdarma. Jak budou skupinové hovory Skype fungovat? Desktopová aplikace Skypu…
Mozilla si v 32. verzi Firefoxu pohrála s rychlostí práce prohlížeče s nacachovanými stránkami, záplatovala a implementovala novou bezpečnostní fičuru - Public Key Pinning.
Webové servery LiteSpeed OpenLiteSpeed a Enterprise spojuje vysoký výkon, LSCache a podpora protokolů HTTP/3 a QUIC. Zatímco OpenLiteSpeed láká na open-source, minimalizaci nákladů a rychlejší…
Windows by se měl propříště vyvíjet tempem dvou velkých (nové funkce přinášejících) upgradů ročně. Bude to Microsoft stíhat? Osvědčí jeho neprofesionální testování pomocí komunity insiderů,…
U Googlú se nejvíc trápí nepoužíváním HTTPS a TLS. Proto budou napříště označovat HTTP weby a nezašifrované maily otevřeným zámečkem, neověřeného odesílatele červeným otazníčkem.
Snažíte se obejít nesmyslná omezení? Dohání vás k šílenství množství požadovaných práv androidích aplikací? Nebo jen chcete mít jistotu, že vaše aplikace nedělají, co nechcete?…
Řek harkaz a živá diskuze na fóru RyanVM.net shromáždili dávku čerstvých záplat pro zombíka Windows XP. Pro Instaluj.cz SEO specialista a copywriter Daniel Beránek: Windows…
Technické uložení nebo přístup je nezbytně nutný pro legitimní účel umožnění použití konkrétní služby, kterou si odběratel nebo uživatel výslovně vyžádal, nebo pouze za účelem provedení přenosu sdělení prostřednictvím sítě elektronických komunikací.
PředvolbyPředvolby
Technické uložení nebo přístup je nezbytný pro legitimní účel ukládání preferencí, které nejsou požadovány odběratelem nebo uživatelem.
StatistikyStatistiky
Technické uložení nebo přístup, který se používá výhradně pro statistické účely.Technické uložení nebo přístup, který se používá výhradně pro anonymní statistické účely. Bez předvolání, dobrovolného plnění ze strany vašeho Poskytovatele internetových služeb nebo dalších záznamů od třetí strany nelze informace, uložené nebo získané pouze pro tento účel, obvykle použít k vaší identifikaci.
MarketingMarketing
Technické uložení nebo přístup je nutný k vytvoření uživatelských profilů za účelem zasílání reklamy nebo sledování uživatele na webových stránkách nebo několika webových stránkách pro podobné marketingové účely.