เมื่อวันพฤหัสบดีที่ผ่านมามีการรายงานถึงปัญหาของมาตรฐาน TLS ทำให้เสี่ยงต่อการถูกโจมตี แบบ MITM (man-in-the-middle) ทำให้การเชื่อมต่อแม้จะเป็นแบบเข้ารหัสจะเสี่ยงต่อการแก้ไขข้อความที่ใช้ในการเชื่อมต่อ SSL ซึ่งสร้างความเสี่ยงอื่นๆ ตามมาในอนาคต
ปัญหานี้เกิดขึ้นจากความสามารถในการทำ Renegotiating ซึ่งมีระบุไว้ในมาตรฐาน TLS โดยกระบวนการโจมตีดังนี้
- รับ SSL Hello จากเครื่องลูกข่าย แล้วเก็บเอาไว้
- ส่งต่อ SSL Hello นั้นไปยังเซิร์ฟเวอร์ ดำเนินการเริ่มต้นการเชื่อมต่อ SSL กับเซิร์ฟเวอร์
- เก็บแพ็กเก็ต Change Cipher Spec ไว้
- ส่ง SSL Hello ที่เก็บไว้อีกครั้ง แล้วปล่อยให้เครื่องลูกข่ายจริงคุยกับเซิร์ฟเวอร์โดยตรง
- ดักจับ Change Cipher Spec แล้วส่งชุดที่เก็บไว้ครั้งแรกให้แทน
- เครื่องลูกข่ายจะคุยกับเซิร์ฟเวอร์ด้วยค่าการเข้ารหัสที่ตั้งด้วยการเชื่อมต่อครั้งแรก
ความเสี่ยงนี้มีผลทั้ง OpenSSL ซึ่งใช้ใน Apache และ IIS ทางด้าน OpenSSL นั้นมีการปล่อยแพตซ์เพื่อยกเลิกฟีเจอร์ Renegotiating นี้ไปเป็นการชั่วคราว ขณะที่ IIS นั้นยังไม่มีรายงานการแก้ไข
UPDATE: ผมพบว่ามีคนเข้าใจผิดกันเยอะพอสมควร บั๊กนี้ในตอนนี้__ยัง__ไม่สามารถเข้าไปแก้ไขหรือแอบดูข้อมูลใน SSL ได้นะครับ แต่สามารถแก้ไขพารามิเตอร์ต่างๆ ที่ใช้ในการเริ่มต้นการส่งข้อมูลได้ (ซึ่งเพิ่มความเสี่ยงมาก) ชั่วโมงนี้ผมเดาว่าห้องแลปทั่วโลกกำลังพยายามหาทางเจาะเพิ่มเติมจากช่องนี้อยู่ เพื่อแสดงให้เห็นว่ามันอันตรายจริงๆ (ซึ่งมันอาจจะไม่อันตรายจริง)
ใครทำเซิร์ฟเวอร์ HTTPS ได้เวลาทดสอบ และเตรียมอัพเดตได้ครับ
ที่มา - ArsTechnica, Extended Subset
on
ถ้าโลกนี้ ไม่มีคนคอยโจมตีบัค
nuttin0011 Sun, 08/11/2009 - 00:03
ถ้าโลกนี้ ไม่มีคนคอยโจมตีบัค เทคโนโลยีจะพัฒนาเร็วกว่านี้เยอะเลยนะ
ผมว่าตรงกันข้ามมากกว่า
madz_leng Sun, 08/11/2009 - 00:30
In reply to ถ้าโลกนี้ ไม่มีคนคอยโจมตีบัค by nuttin0011
ผมว่าตรงกันข้ามมากกว่า
+1
Priesdelly Sun, 08/11/2009 - 02:29
In reply to ผมว่าตรงกันข้ามมากกว่า by madz_leng
+1 ถ้าไม่มีปัญหาก็คงไม่ได้มาถึงเท่านี้
เพราะสงครามเทคโนโลยีถึงได้รุด
onimaru Sun, 08/11/2009 - 01:10
In reply to ถ้าโลกนี้ ไม่มีคนคอยโจมตีบัค by nuttin0011
เพราะสงครามเทคโนโลยีถึงได้รุดหน้าแบบก้าวกระโดดอย่างทุกวันนี้
อ่า พูดผิดประเด็นไปหน่อย
nuttin0011 Sun, 08/11/2009 - 02:45
In reply to เพราะสงครามเทคโนโลยีถึงได้รุด by onimaru
อ่า พูดผิดประเด็นไปหน่อย เอาเป็นว่า ผมคิดว่า ค่อยๆ พัฒนาช้าๆ แต่ ไม่มีสงคราม อยู่อย่างเงียบสงบ ทุกคนมีความสุข จะดีกว่านะครับ
แต่ก็พัฒนาช้านะครับ
-Rookies- Mon, 09/11/2009 - 09:22
In reply to อ่า พูดผิดประเด็นไปหน่อย by nuttin0011
แต่ก็พัฒนาช้านะครับ
Given enough eyeballs, all
pittaya Tue, 17/11/2009 - 10:33
In reply to ถ้าโลกนี้ ไม่มีคนคอยโจมตีบัค by nuttin0011
Given enough eyeballs, all bugs are shallow
นรกแล้ววว
lancaster Sun, 08/11/2009 - 00:18
นรกแล้ววว
งานเข้ากันทั่วหน้า ทั่วโลก!!!
Ford AntiTrust Sun, 08/11/2009 - 01:02
งานเข้ากันทั่วหน้า ทั่วโลก!!!
งดเว้นการทำธุรกรรมชั่วคราว
xxxooo Sun, 08/11/2009 - 02:08
งดเว้นการทำธุรกรรมชั่วคราว
+1
dafty Sun, 08/11/2009 - 02:15
In reply to งดเว้นการทำธุรกรรมชั่วคราว by xxxooo
+1 งดเว้นกิจกรรมทางการเงินผ่านเน็ตชั่วคราว
เดี๋ยวนี้ยังมีบริการธนาณัติอย
crucifier Sun, 08/11/2009 - 09:57
In reply to +1 by dafty
เดี๋ยวนี้ยังมีบริการธนาณัติอยู่มั้ย? :D
มีครับ ธนาณัติออนไลน์
audy Sun, 08/11/2009 - 12:48
In reply to เดี๋ยวนี้ยังมีบริการธนาณัติอย by crucifier
มีครับ ธนาณัติออนไลน์ รับเงินใน ๑๕ นาที ขอเพียงมีบัตรประชาชน
พักการซื้อของทางเน็ตด้วยบัตรเ
tirakarn Sun, 08/11/2009 - 14:11
พักการซื้อของทางเน็ตด้วยบัตรเครดิตชั่วคราว