Złamano technologię zabezpieczającą Microsoftu

Bezpieczeństwo | Pon, 2 Czerw 2008 00:00:43 +0200 | Autor: Redakcja | Czytań: 4990

Trzech niemieckich specjalistów ds. bezpieczeństwa poinformowało, iż udało im się złamać technologię zabezpieczającą Microsoft CardSpace, która ma zwiększyć bezpieczeństwo danych personalnych surfujących po Internecie.

Firma z Redmond uważa, iż technologia CardSpace może zredukować problemy związane z kradzieżą danych osobowych przez Sieć. Co więcej, Microsoft planował zintegrowanie CardSpace z OpenID, otwartym standardem zwiększającym poziom bezpieczeństwa internautów.

CardSpace oferowane wraz z systemem operacyjnym Windows Vista współpracuje z przeglądarką internetową. Po zdefiniowaniu przez użytkownika swego rodzaju „karty identyfikacyjnej”, która jest odpowiednikiem identyfikatora (zawiera imię, nazwisko, adres, itp) i połączeniu się ze stroną proszącą o jej wysłanie, dochodzi do przekazania danych identyfikujących internautę (o ile ten zgodzi się na ten transfer).

Serwis może prosić o kartę osobistą (zawierające tylko część danych) lub firmową (zawierającą dowolne dane). Zapisywane na kartach informacje są szyfrowane.

Studenci Sebastian Gajek i Xuan Chen, oraz Jorg Schwenk (profesor na Ruhr University w Bochum), ujawnili, iż może dojść do przejęcia wysyłanego przez firmę ISP tokena informacyjnego identyfikującego użytkownika.

Jeśli podczas procesu autoryzacji z wymagającym tej czynności serwisem użytkownicy polegają na identyfikatorze operatora ISP, ten ostatni wysyła token identyfikujący. To właśnie wtedy może dojść do przejęcia informacji. Aby podstęp się udał, należy przekierować ruch internetowy użytkownika na złośliwy serwer www (wystarczy zmodyfikować ustawienia DNS).

Przechwycony token może może zostać wykorzystany do uzyskania dostępu do szyfrowanych informacji znajdujących się na „oryginalnej stronie”.

Microsoft nie zdążył ustosunkować się do opisanego problemu.

źródło: www.scmagazineus.com



W tej chwili nie ma jeszcze komentarzy. Możesz jednak dodać swój własny.

Aby dodawać komentarze musisz się zalogować.

W dziale wiadomośći, każda zarejestrowana osoba ma możliwość dodawania swoich wiadomości. Pojawią się one w serwisie po akceptacji jednego z moderatorów. Aby zachęcić was do aktywnego udziału w rozwoju serwisu, przygotowaliśmy konkurs z nagrodami.

Top 20 news
Najaktywniejsi
1 Rellik 9520 pkt.
2 grzemach 850 pkt.
3 betaKondor 470 pkt.
4 Koras 350 pkt.
5 Localghost 120 pkt.
6 elmocamp 100 pkt.
7 Tommy 100 pkt.
8 Scoti 80 pkt.
9 sevar 60 pkt.
10 Maximus 50 pkt.
Zobacz pełną listę