В критически важных приложениях обнаружен опасный код

В критически важных приложениях обнаружен опасный код

Оказывается, не только разработчики Android-приложений грешат неграмотным внедрением SSL, но подобные ошибки присутствуют в программах ведущих софтверных компаний, включая Amazon и Paypal.

Неграмотная процедура проверки SSL-сертификатов обнаружена в критически важных приложениях, SDK, Java middleware, банковском софте и т.д., что открывает перед злоумышленниками возможности для MiTM-атаки — ничего хуже этого и представить невозможно, считают исследователи из Стэнфордского и Техасского университетов, которые опубликовали научную работу «Самый опасный код в мире: проверка SSL-сертификатов вне браузера». Достоин упоминания тот факт, что группа американских учёных работала под руководством кандидата наук Техасского университета Виталия Шматикова, пишет xakep.ru.

Итак, исследователи обнаружили некорректную процедуру SSL-валидации в ряде очень серьёзных программ:

Java-библиотека Amazon EC2 и все облачные клиенты на её основе;SDK Amazon и SDK Paypal, которые отвечают за передачу платёжных данных от торговой площадки к платёжному гейту;движки интернет-магазинов osCommerce, ZenCart, Ubercart и PrestaShop;код AdMob в мобильных веб-сайтах;мобильное приложение банка Chase и некоторые другие приложения и библиотеки под Android;Java middleware для веб-сервисов, включая Apache Axis, Axis 2, Codehaus XFire и библиотеку Pusher для Android, а также все приложения, которые используют перечисленное middleware.

В качестве примера безалаберности можно привести фрагмент исходного кода банковского приложения Chase.

public final void checkServerTrusted(X509Certificate[]
paramArrayOfX509Certificate, String paramString)
{
if ((paramArrayOfX509Certificate != null) && (
paramArrayOfX509Certificate.length == 1))
paramArrayOfX509Certificate[0].checkValidity();
while (true)
{
return;
this.a.checkServerTrusted(
paramArrayOfX509Certificate, paramString);
}
}

Любое SSL-соединение, установленное каждой из перечисленных программ, не является безопасным. Ключевая проблема лежит не столько в низкой квалификации разработчиков, сколько в плохом дизайне программных интерфейсов для реализации SSL (таких как JSSE, OpenSSL и GnuTLS) и библиотек для передачи данных (таких как cURL). Эти API и библиотеки сложны для обычного программиста, предлагая ему слишком путаный набор настроек и опций.

Например, в cURL есть несколько параметров для CURL_SSL_VERIFYHOST. Параметр VERIFYHOST=0 интуитивно понятен: он отключает проверку сертификата. Параметр VERIFYHOST=2 выполняет корректную проверку и сверяет имя хоста, указанное в сертификате, с именем хоста, который предъявляет сертификат. А вот параметрVERIFYHOST=1 (VERIFYHOST=TRUE) делает нечто очень странное: он проверяет, что сертификат принадлежит какому-то хосту, а затем принимает его от любого хоста. Понятно, что многие программисты не ожидали от cURL такой «подставы». Кстати, разработчик cURL Дэниел Стенберг вчера уже высказался по этому поводу. Ему после 10+ лет работы над cURL очень обидно слышать подобные обвинения, тем более что за все эти годы никто ни разу не предлагал изменить параметры для CURL_SSL_VERIFYHOST.

По результатам анализа ситуации с реализацией SSL в различных приложениях Шматиков с коллегами выработали ряд рекомендаций, в том числе они рекомендуют использовать специальное программное обеспечение для проверки корректности программного кода и пентестинга: например, программа TLSPretense. Есть также чёткая инструкция, как реализовать проверку SSL-сертификатов с помощью OpenSSL и репозиторий примеров правильного кода SSL Conservatory.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Минцифры предлагает запрет на покупку сим-карт без личного присутствия

Минцифры подготовило поправки к закону «О связи», которые позволят запретить покупку сим-карт без личного присутствия гражданам России, а также иностранцам, проживающим на территории страны.

Ведомство полагает, что эта мера усложнит мошенникам доступ к массовой покупке сим-карт для использования в криминальных схемах.

Как сообщают источники «Известий», законопроект находится на стадии согласования с профильными ведомствами. Он является частью комплекса мер, направленных на борьбу с цифровым мошенничеством.

«Проблема использования средств связи в преступных целях остается актуальной. По данным МВД России, за первые семь месяцев 2024 года количество таких преступлений выросло на 21% по сравнению с аналогичным периодом 2023 года, достигнув 202 тысяч случаев. При этом значительная часть уголовных дел в сфере компьютерной информации приостанавливается из-за невозможности установить обвиняемого», — говорится в пояснительной записке к законопроекту.

Согласно данным МВД, за 11 месяцев 2024 года около 46% преступлений с использованием инфокоммуникационных технологий совершались через мобильную связь.

Документ предполагает, что запрет на покупку сим-карт без личного присутствия можно будет установить через портал Госуслуг или МФЦ. Снять его можно будет только при личном посещении.

Эксперты, опрошенные «Известиями», считают, что эти меры будут эффективны, особенно в условиях введения с начала 2025 года ограничений на покупку сим-карт. Они снизят риск приобретения сим-карт на утекшие паспортные данные

По оценкам аналитиков, ежемесячное количество «угонов» сим-карт составляет от 300 до 1200 случаев. Публичная статистика по таким инцидентам отсутствует.

«Получив сим-карту (включая eSIM) по поддельной доверенности, мошенник может добраться до аккаунтов жертвы в мессенджерах. С банковскими сервисами это сложнее из-за двухфакторной аутентификации, где первым шагом является ввод пароля. Однако в случае использования мобильного приложения банка система зафиксирует попытку входа с нового устройства», — отметил партнер ComNews Research Леонид Коник.

Глава «Общественной потребительской инициативы» (ОПИ) Олег Павлов подчеркнул, что существующие нормы оставляют множество лазеек для оформления сим-карт без ведома владельцев, что создает риски как для граждан, так и для общественной безопасности. Эти сим-карты могут использоваться в мошеннических и других противоправных действиях.

Операторы связи оценивают инициативу неоднозначно. Представители МТС в комментарии «Известиям» назвали её избыточной, в то время как в Т2 (Tele2) и «Мегафоне» выразили поддержку, хотя и с некоторыми оговорками.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru