Само един ден след като Microsoft разкри една от най-сериозните уязвимости в историята на Windows и представи пачове за нея, специалистът Салим Рашид (Saleem Rashid) публикува скрийншот, показващ нейното използване. В скрийншота се вижда, че информацията в сайтовете на GitHub и на американската АНС са заменени с клипа Never Gonna Give You Up на Рик Астли. Салим Рашид е направил това, за да демонстрира атака с използването на тази уязвимост.
CVE-2020-0601 pic.twitter.com/8tJsJqvnHj
— Saleem Rashid (@saleemrash1d) January 15, 2020
Уязвимостта в криптографската библиотека crypt32.dll на Windows, класифицирана като CVE-2020-0601 е в това, че Windows CryptoAPI (Crypt32.dll) не проверява изцяло ECC сертификатите, в които се използва криптография, базирана на използването на елиптични криви върху крайни полета. По този повод уеб порталът ArsTechnica каза, че уязвимите версии на Windows проверяват сами три параметъра на ECC и пропускат четвъртия, който всъщност е най-важен и критичен.
„Този начин за проверка на сертификатите прилича на това, все едно полицай да проверява личните документи на някого и да види, че те правилно описват неговия ръст, адреса и датата на раждане, но да не забележи, че в документа е записано тегло 100 кг, докато човекът тежи само 50“ – обясни ArsTechnica.
Въпросният недостатък е предизвикан от програмистите на Microsoft, а не на някаква слабост в алгоритмите на ECC. Хакерите могат да използват тази уязвимост, за да подпишат вредоносна програма с компютърен вирус, която ОС Windows приема за легитимна.
Рашид съобщи в коментарите към статията на ArsTechnica, че неговият експлойт има само 100 реда сорс код, но може да бъде намален до едва 10 реда, ако бъдат премахнати „някои полезни трикове“. Въпреки че използването този тип атаки в реални условия не е много лесно, направената симулация показа, че проблемът наистина е много сериозен. Чрез тази уязвимост Рашид е осъществил спуфинг на сайтовете на Github и АНС в средата на браузърите Edge и Chrome. Експертът заяви, че браузърът Firefox отказва да приеме фалшивия сертификат. Но вече и Google представи обновяване за Chrome, което изцяло решава този проблем.
„Салим показа, че с помощта на един неособено сложен скрипт е възможно да се създаде сертификат за произволен уеб сайт с използване единствено стандартните настройки на Windows“ – каза Кенет Уайт, специалист по криптография и ръководител на отдела по информационна безопасност на MongoDB. „Това е ужасно. Проблемът засяга VPN порталите, VoIP – тоест, всичко което използва мрежова комуникация“.
Кенет Уайт публикува в своя блог подробното техническо описание на проблема. Уязвимостта активно се обсъжда и в Twitter и Y Combinator. Осен това. Компанията Kudelski Security, предостави детайлна информация за тази уязвимост, включително и код, който може да бъде използван и от други програмисти. Агенцията за национална сигурност на САЩ каза по този повод, че „уязвимостта открива операционната система Windows за широк спектър от атаки“.
„АНС счита уязвимостта CVE-2020-0601 за критична и се опасява, че хакерите бързо ще разберат как да я използват, а това ще направи ОС Windows фундаментално уязвима. Последствията ще бъдат сериозни и ще се разпространят навсякъде. Очаква се хакерите бързо да намерят необходимите софтуерни инструменти за отдалечено използване на този ужасен бъг. Единственото решение към днешен ден е незабавното инсталиране на обновяването, което решава този проблем. Това трябва да е в центъра на вниманието на всички притежатели на мрежи и всички мрежови специалисти“.
ArsTechnica допълва, че CVE-2020-0601 е дори по-опасна от уязвимостта CVE-2014-0160 известна и като Heartbleed – грешката в криптографския софтуер OpenSSL, която бе разкрита през 2014 година. Тя даде възможност на хакерите да крадат паролите и друга чувствителна информация от стотици хиляди уязвими сайтове.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

