เมื่อวันพฤหัสบดีที่ผ่านมามีการรายงานถึงปัญหาของมาตรฐาน TLS ทำให้เสี่ยงต่อการถูกโจมตี แบบ MITM (man-in-the-middle) ทำให้การเชื่อมต่อแม้จะเป็นแบบเข้ารหัสจะเสี่ยงต่อการแก้ไขข้อความที่ใช้ในการเชื่อมต่อ SSL ซึ่งสร้างความเสี่ยงอื่นๆ ตามมาในอนาคต
ปัญหานี้เกิดขึ้นจากความสามารถในการทำ Renegotiating ซึ่งมีระบุไว้ในมาตรฐาน TLS โดยกระบวนการโจมตีดังนี้
- รับ SSL Hello จากเครื่องลูกข่าย แล้วเก็บเอาไว้
- ส่งต่อ SSL Hello นั้นไปยังเซิร์ฟเวอร์ ดำเนินการเริ่มต้นการเชื่อมต่อ SSL กับเซิร์ฟเวอร์
- เก็บแพ็กเก็ต Change Cipher Spec ไว้
- ส่ง SSL Hello ที่เก็บไว้อีกครั้ง แล้วปล่อยให้เครื่องลูกข่ายจริงคุยกับเซิร์ฟเวอร์โดยตรง
- ดักจับ Change Cipher Spec แล้วส่งชุดที่เก็บไว้ครั้งแรกให้แทน
- เครื่องลูกข่ายจะคุยกับเซิร์ฟเวอร์ด้วยค่าการเข้ารหัสที่ตั้งด้วยการเชื่อมต่อครั้งแรก
ความเสี่ยงนี้มีผลทั้ง OpenSSL ซึ่งใช้ใน Apache และ IIS ทางด้าน OpenSSL นั้นมีการปล่อยแพตซ์เพื่อยกเลิกฟีเจอร์ Renegotiating นี้ไปเป็นการชั่วคราว ขณะที่ IIS นั้นยังไม่มีรายงานการแก้ไข
UPDATE: ผมพบว่ามีคนเข้าใจผิดกันเยอะพอสมควร บั๊กนี้ในตอนนี้ยังไม่สามารถเข้าไปแก้ไขหรือแอบดูข้อมูลใน SSL ได้นะครับ แต่สามารถแก้ไขพารามิเตอร์ต่างๆ ที่ใช้ในการเริ่มต้นการส่งข้อมูลได้ (ซึ่งเพิ่มความเสี่ยงมาก) ชั่วโมงนี้ผมเดาว่าห้องแลปทั่วโลกกำลังพยายามหาทางเจาะเพิ่มเติมจากช่องนี้อยู่ เพื่อแสดงให้เห็นว่ามันอันตรายจริงๆ (ซึ่งมันอาจจะไม่อันตรายจริง)
ใครทำเซิร์ฟเวอร์ HTTPS ได้เวลาทดสอบ และเตรียมอัพเดตได้ครับ
ที่มา - ArsTechnica, Extended Subset




Comments
ถ้าโลกนี้ ไม่มีคนคอยโจมตีบัค เทคโนโลยีจะพัฒนาเร็วกว่านี้เยอะเลยนะ
กำเนิดที่ขา ควบคุมโดยเอว......
ผมว่าตรงกันข้ามมากกว่า
Maybe On Earth. Maybe In Future.
+1 ถ้าไม่มีปัญหาก็คงไม่ได้มาถึงเท่านี้
Priesdelly's blog.
เพราะสงครามเทคโนโลยีถึงได้รุดหน้าแบบก้าวกระโดดอย่างทุกวันนี้
สิ่งที่เธอชอบมันจึงถูกและใช่ สิ่งที่เธอไม่ชอบมันจึงไม่ใช่และผิด
อ่า พูดผิดประเด็นไปหน่อย เอาเป็นว่า ผมคิดว่า ค่อยๆ พัฒนาช้าๆ แต่ ไม่มีสงคราม อยู่อย่างเงียบสงบ ทุกคนมีความสุข จะดีกว่านะครับ
กำเนิดที่ขา ควบคุมโดยเอว......
แต่ก็พัฒนาช้านะครับ
เทคโนโลยีไม่ผิด คนใช้มันในทางที่ผิดนั่นแหละที่ผิด!?!
Given enough eyeballs, all bugs are shallow
pittaya.com
นรกแล้ววว
งานเข้ากันทั่วหน้า ทั่วโลก!!!
งดเว้นการทำธุรกรรมชั่วคราว
"My hardware, my rules. I brought back what you took away." by OtherOS++ Project Team
+1 งดเว้นกิจกรรมทางการเงินผ่านเน็ตชั่วคราว
เดี๋ยวนี้ยังมีบริการธนาณัติอยู่มั้ย? :D
มีครับ ธนาณัติออนไลน์ รับเงินใน ๑๕ นาที ขอเพียงมีบัตรประชาชน
พักการซื้อของทางเน็ตด้วยบัตรเครดิตชั่วคราว
blog ส่วนตัว