Студенты взломали Microsoft CardSpace // 22 Ноября 2012

Студенты взломали Microsoft CardSpace

Студенты из Рурского университета в г. Бохум (Bochum, Германия) продемонстрировали уязвимость новой технологии проверки подлинности CardSpace, которую компания Microsoft предложила взамен Passport и InfoCard.

В рамках проведенной работы исследователям удалось получить чужие пользовательские удостоверения CardSpace с помощью фальшивого сервера DNS и других распространенных хакерских приемов.

Технология CardSpace сейчас поставляется в качестве встроенного механизма проверки подлинности в операционной системе Windows Vista. Назначение этой технологии состоит в передаче личных данных пользователя на заинтересованные в этом сайты. Записанные личные данные могут храниться на локальном компьютере или в серверах независимых поставщиков цифровых сертификатов, таких, как CA или Verisign. С помощью удостоверения CardSpace пользователь может совершать покупки, удостоверять свою личность в социальных сетях и совершать другие действия в Интернете. Кроме того, технология CardSpace, по заявлениям Microsoft, должна быть в ближайшем будущем интегрирована с открытой технологией авторизации OpenID, используемой в социальной сети LiveJournal и других популярных ресурсах.

Авторами исследования выступили два студента – Себастиан Гаджек (Sebastian Gajek) и Сюань Чен (Xuang Chen) – а также профессор Йорг Швенк (Jörg Schwenk) из Института Horst Görtz, созданного на базе Рурского университета для изучения проблем ИТ-безопасности. В своей работе они показали, как можно выманить у пользователя личный сертификат и использовать этот сертификат для проверки подлинности. В результате, как говорят авторы, злоумышленник может выполнять любые операции от имени жертвы. Для получения сертификата, которые передается по сети только в зашифрованном виде, исследователи подменили ссылку на сервер DNS по умолчанию в компьютере жертвы, а затем использовали ложный сервер DNS для генерации фальшивого запроса между сайтами. В результате удалось получить полный зашифрованный сертификат, который затем использовался для выполнения операций без ведома его настоящего владельца.

На данный момент компания Microsoft сообщила о том, что уже исследует результаты работы немецких студентов и собирается решить проблему в ближайшее время. Следует заметить, что пока неизвестны случаи реального перехвата удостоверений CardSpace в реальной жизни. Сами же студенты предлагают усовершенствовать компонент Same Origin Policy в механизме обеспечения безопасности веб-браузеров, сообщает heise.de.

Читайте еще:

Компьютер научили читать образы слов в мозгу человека

Компьютер научили читать образы слов в мозгу человека

Ученые из университета Карнеги-Меллон (Питтсбург, шт. Пенсильвания, США) разработали и испытали систему, которая позволяет определить, какой образ представляет человек в текущий момент. В своей работе профессор Том Митчелл (Tom Mitchell) с коллегами использовал методику функционального магнитно-резонансного исследования (fMRI), которая позволяет в реальном...

09 Дек 2012

Из-за основателя WikiLeaks может разразиться международный скандал

Из-за основателя WikiLeaks может разразиться международный скандал

Уже почти два месяца основатель Wikileaks, хакер и журналист Джулиан Ассанж находится на территории посольства Эквадора в Лондоне, где он попросил политического убежища. Как известно, лондонский суд постановил осуществить экстрадицию Ассанжа в Швецию, там его якобы должны судить за сексуальные...

07 Янв 2013

Китай закончит развертывание 3G-инфраструктуры до начала олимпиады

Китай закончит развертывание 3G-инфраструктуры до начала олимпиады

Развертывание сети TD-SCDMA (национальная разновидность стандарта 3G) в Китае идет полным ходом, несмотря на то, что правительство не собирается выдавать лицензии на предоставление соответствующих услуг до полной реорганизации всей телекоммуникационной отрасли. В рамках существующего плана крупнейшие в стране телекоммуникационные компании будут объединены...

04 Фев 2013

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...