Tags:

เมื่อวันพฤหัสบดีที่ผ่านมามีการรายงานถึงปัญหาของมาตรฐาน TLS ทำให้เสี่ยงต่อการถูกโจมตี แบบ MITM (man-in-the-middle) ทำให้การเชื่อมต่อแม้จะเป็นแบบเข้ารหัสจะเสี่ยงต่อการแก้ไขข้อความที่ใช้ในการเชื่อมต่อ SSL ซึ่งสร้างความเสี่ยงอื่นๆ ตามมาในอนาคต

ปัญหานี้เกิดขึ้นจากความสามารถในการทำ Renegotiating ซึ่งมีระบุไว้ในมาตรฐาน TLS โดยกระบวนการโจมตีดังนี้

  1. รับ SSL Hello จากเครื่องลูกข่าย แล้วเก็บเอาไว้
  2. ส่งต่อ SSL Hello นั้นไปยังเซิร์ฟเวอร์ ดำเนินการเริ่มต้นการเชื่อมต่อ SSL กับเซิร์ฟเวอร์
  3. เก็บแพ็กเก็ต Change Cipher Spec ไว้
  4. ส่ง SSL Hello ที่เก็บไว้อีกครั้ง แล้วปล่อยให้เครื่องลูกข่ายจริงคุยกับเซิร์ฟเวอร์โดยตรง
  5. ดักจับ Change Cipher Spec แล้วส่งชุดที่เก็บไว้ครั้งแรกให้แทน
  6. เครื่องลูกข่ายจะคุยกับเซิร์ฟเวอร์ด้วยค่าการเข้ารหัสที่ตั้งด้วยการเชื่อมต่อครั้งแรก

ความเสี่ยงนี้มีผลทั้ง OpenSSL ซึ่งใช้ใน Apache และ IIS ทางด้าน OpenSSL นั้นมีการปล่อยแพตซ์เพื่อยกเลิกฟีเจอร์ Renegotiating นี้ไปเป็นการชั่วคราว ขณะที่ IIS นั้นยังไม่มีรายงานการแก้ไข

UPDATE: ผมพบว่ามีคนเข้าใจผิดกันเยอะพอสมควร บั๊กนี้ในตอนนี้ยังไม่สามารถเข้าไปแก้ไขหรือแอบดูข้อมูลใน SSL ได้นะครับ แต่สามารถแก้ไขพารามิเตอร์ต่างๆ ที่ใช้ในการเริ่มต้นการส่งข้อมูลได้ (ซึ่งเพิ่มความเสี่ยงมาก) ชั่วโมงนี้ผมเดาว่าห้องแลปทั่วโลกกำลังพยายามหาทางเจาะเพิ่มเติมจากช่องนี้อยู่ เพื่อแสดงให้เห็นว่ามันอันตรายจริงๆ (ซึ่งมันอาจจะไม่อันตรายจริง)

ใครทำเซิร์ฟเวอร์ HTTPS ได้เวลาทดสอบ และเตรียมอัพเดตได้ครับ

ที่มา - ArsTechnica, Extended Subset

Comments

By: nuttin0011
nuttin0011's blog
on 08/11/09 0:03 #136440 toggle
nuttin0011's picture

ถ้าโลกนี้ ไม่มีคนคอยโจมตีบัค เทคโนโลยีจะพัฒนาเร็วกว่านี้เยอะเลยนะ


กำเนิดที่ขา ควบคุมโดยเอว......

By: madz_leng
Android
madz_leng's blog
on 08/11/09 0:30 #136443 Reply to:136440 toggle
madz_leng's picture

ผมว่าตรงกันข้ามมากกว่า


Maybe On Earth. Maybe In Future.

By: Priesdelly
Priesdelly's blog
on 08/11/09 2:29 #136451 Reply to:136443 toggle
Priesdelly's picture

+1 ถ้าไม่มีปัญหาก็คงไม่ได้มาถึงเท่านี้


Priesdelly's blog.

By: onimaru
SymbianWindows
onimaru's blog
on 08/11/09 1:10 #136447 Reply to:136440 toggle
onimaru's picture

เพราะสงครามเทคโนโลยีถึงได้รุดหน้าแบบก้าวกระโดดอย่างทุกวันนี้


สิ่งที่เธอชอบมันจึงถูกและใช่ สิ่งที่เธอไม่ชอบมันจึงไม่ใช่และผิด

By: nuttin0011
nuttin0011's blog
on 08/11/09 2:45 #136453 Reply to:136447 toggle
nuttin0011's picture

อ่า พูดผิดประเด็นไปหน่อย เอาเป็นว่า ผมคิดว่า ค่อยๆ พัฒนาช้าๆ แต่ ไม่มีสงคราม อยู่อย่างเงียบสงบ ทุกคนมีความสุข จะดีกว่านะครับ


กำเนิดที่ขา ควบคุมโดยเอว......

By: -Rookies-
AndroidUbuntuWindowsIn Love
-Rookies-'s blog
on 09/11/09 9:22 #136577 Reply to:136453 toggle
-Rookies-'s picture

แต่ก็พัฒนาช้านะครับ


เทคโนโลยีไม่ผิด คนใช้มันในทางที่ผิดนั่นแหละที่ผิด!?!

By: pittaya
WriterAndroidUbuntuIn Love
pittaya's blog
on 17/11/09 10:33 #137933 Reply to:136440 toggle
pittaya's picture

Given enough eyeballs, all bugs are shallow


pittaya.com

By: lancaster
ContributoriPhoneAndroidWindows
lancaster's blog
on 08/11/09 0:18 #136441 toggle
lancaster's picture

นรกแล้ววว

By: Ford AntiTrust
ContributoriPhoneWindows PhoneBlackberry
Ford AntiTrust's blog
on 08/11/09 1:02 #136445 toggle
Ford AntiTrust's picture

งานเข้ากันทั่วหน้า ทั่วโลก!!!

By: xxxooo
Windows PhoneWindowsIn Love
xxxooo's blog
on 08/11/09 2:08 #136448 toggle
xxxooo's picture

งดเว้นการทำธุรกรรมชั่วคราว


"My hardware, my rules. I brought back what you took away." by OtherOS++ Project Team

By: dafty
iPhoneUbuntuWindowsIn Love
dafty's blog
on 08/11/09 2:15 #136450 Reply to:136448 toggle
dafty's picture

+1 งดเว้นกิจกรรมทางการเงินผ่านเน็ตชั่วคราว

By: crucifier
crucifier's blog
on 08/11/09 9:57 #136464 Reply to:136450 toggle
crucifier's picture

เดี๋ยวนี้ยังมีบริการธนาณัติอยู่มั้ย? :D

By: audy
AndroidUbuntu
audy's blog
on 08/11/09 12:48 #136492 Reply to:136464 toggle
audy's picture

มีครับ ธนาณัติออนไลน์ รับเงินใน ๑๕ นาที ขอเพียงมีบัตรประชาชน

By: tirakarn
Android
tirakarn's blog
on 08/11/09 14:11 #136501 toggle
tirakarn's picture

พักการซื้อของทางเน็ตด้วยบัตรเครดิตชั่วคราว


blog ส่วนตัว