<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Представлена техника перехвата содержимого Cookie для сжатых...</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html</link>
    <description>Джулиано Риццо (Juliano Rizzo) и Тхай Дыонг (Thai Duong), известные исследователи компьютерной безопасности, создавшие в своё время технику атаки BEAST (http://www.opennet.ru/opennews/art.shtml?num=31797) против SSL/TLS, разработали (http://isecpartners.com/blog/2012/9/14/details-on-the-crime-attack.html) новый способ перехвата на промежуточном шлюзе содержимого сессионных Cookie, передаваемых внутри зашифрованного соединения. Новая атака, получившая название CRIME (Compression Ratio Info-leak Made Easy), эффективна для каналов связи на основе SSL/TLS и SPDY, действует только при использовании сжатия передаваемых данных и требует выполнения JavaScript-кода злоумышленника в браузере клиента (в случае man-in-middle атак осуществить подстановку такого кода не составляет труда).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;По своей сути CRIME является продолжением развития идей, воплощённых (http://www.opennet.ru/opennews/art.shtml?num=31797) в методе атаки BEAST. Атака строится на возможности выделения в отслеживаемом зашифрованном трафике блоков дан</description>

<item>
    <title>Представлена техника перехвата данных для сжатых соединений ... (Slezhuk)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html#45</link>
    <pubDate>Fri, 09 Nov 2012 06:31:42 GMT</pubDate>
    <description>Сегодня для Ubuntu прилетел апдейт апача, закрывающий эту уязвимость.&lt;br&gt;</description>
</item>

<item>
    <title>l2tp (Сейд)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html#44</link>
    <pubDate>Thu, 20 Sep 2012 19:54:01 GMT</pubDate>
    <description>За что вы так ненавидите нас, милых пушистых созданий? Хомячки не умеют устанавливать пакеты в Fedora иначе, чем gpk-application (yum) из репозиториев... Так что пока PPTP - наше всё.&lt;br&gt;</description>
</item>

<item>
    <title>l2tp (Дмитрий)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html#43</link>
    <pubDate>Thu, 20 Sep 2012 18:57:45 GMT</pubDate>
    <description>тестируйте&lt;br&gt;http://forum.ubuntu.ru/index.php?topic=181916&lt;br&gt;</description>
</item>

<item>
    <title>Представлена техника перехвата данных для сжатых соединений ... (zazik)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html#42</link>
    <pubDate>Thu, 20 Sep 2012 17:11:03 GMT</pubDate>
    <description>&amp;gt; все конечно хорошо, но я что-то не представляю, как можно вклиниться в &lt;br&gt;&amp;gt; канал связи (man-in-middle), весь сигнал проходит через узлы операторов связи, а &lt;br&gt;&amp;gt; у них с безопасностью все должно быть в порядке, или любой &lt;br&gt;&amp;gt; с улицы может спокойно войти в здание? опять же, откуда злоумышленнику &lt;br&gt;&amp;gt; знать, каким маршрутом пойдет сигнал?&lt;br&gt;&lt;br&gt;Ну да, ну да, вы ещё на безопасность в госконторах положитесь, гулять так гулять!&lt;br&gt;</description>
</item>

<item>
    <title>Представлена техника перехвата данных для сжатых соединений ... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html#40</link>
    <pubDate>Thu, 20 Sep 2012 07:40:10 GMT</pubDate>
    <description>В шифрованных данных нет очевидных закономерностей, поэтому их особо не сожмёшь.&lt;br&gt;</description>
</item>

<item>
    <title>Представлена техника перехвата данных для сжатых соединений ... (pavel_simple)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html#39</link>
    <pubDate>Wed, 19 Sep 2012 07:01:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Шифрованое и сжатое - разные вещи, не?&lt;br&gt;&amp;gt; ну.. майкросовтовский pptp - чего там больше компресси или шифрования?&lt;br&gt;&lt;br&gt;маразма там больше&lt;br&gt;</description>
</item>

<item>
    <title>Представлена техника перехвата данных для сжатых соединений ... (upyx)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html#38</link>
    <pubDate>Wed, 19 Sep 2012 05:00:56 GMT</pubDate>
    <description>Объясните пожалуйста, почему шифровать сжатое можно, а сжимать шифрованное нельзя? Или нельзя и то и другое, а данная функция в браузере - fail?&lt;br&gt;</description>
</item>

<item>
    <title>Представлена техника перехвата данных для сжатых соединений ... (pavlinux)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html#37</link>
    <pubDate>Wed, 19 Sep 2012 00:05:26 GMT</pubDate>
    <description>&amp;gt; Хотя конечно, если шифровать ROT13 ламерской XORкой с константой - это &quot;шифрование&quot;, &lt;br&gt;&amp;gt; определенно, разломают. &lt;br&gt;&lt;br&gt;XOR c константой (точнее со случайными константами равными по размеру самому сообщению) - самое стойкое шифрование (но только один раз)&lt;br&gt;</description>
</item>

<item>
    <title>Представлена техника перехвата данных для сжатых соединений ... (pavlinux)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/86511.html#36</link>
    <pubDate>Tue, 18 Sep 2012 23:53:16 GMT</pubDate>
    <description>&amp;gt;&amp;gt;1-й закон криптографии - НЕЛЬЗЯ ШИФРОВАТЬ ШИФРОВАННОЕ!&lt;br&gt;&amp;gt; Вызывающее 4.2. Сударь, вы что-то путаете.&lt;br&gt;&lt;br&gt;Мужики, вы только какашками не кидайтесь, доказательство сего факта занимает 500 стр.&lt;br&gt;Если у кого есть время, спросите у своих преподов по Теор.Веру, о функции двух &lt;br&gt;случайных величин. &lt;br&gt;&lt;br&gt;Если мне не изменяет моск, там будет сумма двух двойных интегралов второго рода &lt;br&gt;по области расспределения их случ. величин.&lt;br&gt;&lt;br&gt;Ладно, ненужная хуета всё это.  Хацкеры, особо импортные - это тупое математическое быдло,&lt;br&gt;у них моск думает только так, как написано в учебниках по матану и как сказал Кнут, Кериган&lt;br&gt;и Рытчи. По этому их наипать - как два байта об асфальт. &lt;br&gt;&lt;br&gt;1. Внесение говна (например шум движка ВАЗ 2106, в -35 мороз) в передаваемые данные - пущай мучаются.&lt;br&gt;2. Использование простых и чисел Фибоначчи.&lt;br&gt;3. Выжрите литр водки и напишите функцию расспределения - это им ваааще не доступно. &lt;br&gt;4. Берите входящие данные из сферы не связанной с электроникой и ВТ &lt;br&gt;(например удои коров села Заветы Ильича, Калужск</description>
</item>

</channel>
</rss>
