[ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
rssbot
Бот
Сообщения: 6000
ОС: gnu/linux

[ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение rssbot »

Известная немецкая хакерская группа THC представила эксплойт, реализующий DoS-атаку против любого SSL-сервера с задействованием всего одной или нескольких атакующих машин. Уязвимость присутствует во всех известных реализациях SSL и не может быть устранена без переработки принципа работы сервера. Идея, заложенная в эксплойт, очень проста и основана на том факте, что для установки SSL-соединения серверная сторона тратит в 15 раз больше ресурсов, чем клиентская. Фактически, все что делает эксплойт, это создает бесконечный поток подключений к серверу, что в конечном итоге приводит к исчерпанию ресурсов последнего. THC уверяет, что для введения среднестатистического сервера в состояние отказа в обслуживании понадобится всего 300 SSL-подключений в секунду, которые с легкостью обеспечит стандартный ноутбук, подключенный к сети с помощью DSL-канала. Большая ферма серверов, оснащенная балансировщиком нагрузки сможет выдержать натиск не более чем 20 таких ноутбуков, пропускной канал каждого из которых которых составляет всего 120 Кбит/с. Надежной защиты от данного способа атаки пока не существует и вряд ли появится в ближайшем будущем. Максимум, что могут сделать системные администраторы, это отключить механизм SSL-Renegotiation или установить коммерческий SSL Accelerator, благодаря которым удастся повысить производительность SSL-сервера и защититься хотя бы от атак, производимых с одной машины. Получить код эксплойта можно с домашней страницы THC, на которой опубликована урезанная версия, которая не будет работать в отношении серверов с отключенным SSL-Renegotiation. Упрощённую функциональность эксплойта, работающего в ситуации отключенного SSL-Renegotiation, можно повторить с помощью стандартного openssl-клиента:

Код: Выделить всё

   thc-ssl-dosit() {
       while :; do
          (while :; do echo R; done) |\
          openssl s_client -connect 127.0.0.1:443 2>/dev/null;
       done
    }


Источник: http://www.opennet.ru/opennews/art.shtml?num=32136

оригинал на opennet.ru
Спасибо сказали:
Аватара пользователя
Aviator
Сообщения: 65
ОС: Debian GNU/Linux amd64

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение Aviator »

Дурное дело не хитрое.
С уважением, Сергей.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение drBatty »

всего в 15 раз...
не верю - многие запросы к бд на любом форуме выполняются в 100500 раз дольше, чем клиентский wget их вызывает, но форум wgetом не завалить
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение SLEDopit »

drBatty писал(а):
27.10.2011 12:37
не верю - многие запросы к бд на любом форуме выполняются в 100500 раз дольше, чем клиентский wget их вызывает, но форум wgetом не завалить
Я тоже не поверил. И решил потестить вышеприведенный скрипт.
4 достаточно мощных машинки так и не смогли завалить слабенькую виртуалку. Однако потребление процессорных ресурсов заметно увеличилось и достигло порядка 20%.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5498
ОС: Gentoo

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение /dev/random »

У меня одного сегодня при попытке синхронизации репозиториев на sourceforge и github _через https_ git/svn/и т.д. долго тупит и в конце концов выдаёт 403? Причём по другим протоколам (не https) всё нормально.
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение taaroa »

ага, так вам в паблик боевой варез и выложили, ждите. thc вообще-то команда известная…
:wq
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5498
ОС: Gentoo

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение /dev/random »

taaroa писал(а):
27.10.2011 15:19
ага, так вам в паблик боевой варез и выложили, ждите. thc вообще-то команда известная…

Это на чей пост ответ был? Судя по отсутствию цитаты - на последний, т.е. на мой, но я, вообще-то, говорил не о "боевых варезах", а о том, что сегодня _легальное_ использование некоторых https-сервисов стало жутко тупить.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение drBatty »

/dev/random
как страшно жить
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение SLEDopit »

/dev/random писал(а):
27.10.2011 15:27
Это на чей пост ответ был?
Видимо, на мой.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение taaroa »

/dev/random писал(а):
27.10.2011 15:27
taaroa писал(а):
27.10.2011 15:19
ага, так вам в паблик боевой варез и выложили, ждите. thc вообще-то команда известная…

Это на чей пост ответ был? Судя по отсутствию цитаты - на последний, т.е. на мой, но я, вообще-то, говорил не о "боевых варезах", а о том, что сегодня _легальное_ использование некоторых https-сервисов стало жутко тупить.

ваше сообщение было процитировано? упомянут ваш форумный ник? запускали пример из новости? три раза нет.
/dev/random писал(а):
27.10.2011 15:27
сегодня _легальное_ использование некоторых https-сервисов стало жутко тупить.

и как это соотносится с новостью? сегодня сервис тупит, завтра всё хорошо, послезавтра ещё что-то.
:wq
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: [ON] Представлен эксплойт, способный блокировать работу любого SSL-сервера

Сообщение drBatty »

/dev/random
ИМХО публичные https всегда "тупили", просто сейчас интернет хороший, и это заметно. SSL ИМХО это костыль, и как любой костыль в принципе крив.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали: