Autor

Po wielu miesiącach – udało się! Wyszukiwanie pełnotekstowe w SQL Server 2008 nareszcie działa tak, jak powinno. Oto (nie)krótka historia o doświadczeniach z pomocą techniczną Microsoftu i nie tylko...

17.06.2010
22.01.2010
06.01.2010
Nowe oprogramowanie do serwerów sieciowych QNAP – wersja V3.3
01.07.2010
QNAP Systems udostępnił nową wersję firmware do obsługi swoich dysków sieciowych NAS. Aktualizacja V3.3 wprowadza nowe funkcje oraz udoskonalenia,...  
Analitycy Gartnera i IDC są zgodni: na umowie VMware-Novell skorzystają klienci obu firm – i one same
24.06.2010
W tym miesiącu firmy VMware i Novell ogłosiły rozszerzenie strategicznego partnerstwa o nową umowę OEM, na mocy której VMware będzie dystrybuował i...  
Nowe produkty HP do zarządzania usługami
22.06.2010
HP zaprezentował nowe produkty do zarządzania usługami, które pomogą klientom wdrażać hybrydowe modele dostarczania aplikacji. Obejmują one...  
Oracle prezentuje pakiet oprogramowania Oracle Business Process Management Suite 11g
22.06.2010
Firma Oracle zaprezentowała pakiet oprogramowania Oracle Business Process Management Suite 11g, który pozwoli klientom obniżyć koszty, lepiej...  
Cryptzone zaprezentował AppGate Satellite
18.06.2010
Cryptzone przedstawił dziś nowy pomysł dotyczący kontroli dostępu do sieci – AppGate Satellite. Jest to sposób na budowę bezpiecznych wirtualnych...  
Asmax prezentuje nowe urządzenie klasy NAS
18.06.2010
W ofercie Veracomp jest już dostępne nowe rozwiązanie kategorii NAS - Asmax GIGA NAS-Print Serwer. Jest to jedno z najmniejszych urządzeń NAS,...  
Oracle rozszerza ofertę rozwiązań do wirtualizacji komputerów biurkowych
14.06.2010
Nowy klient Sun Ray oraz nowa wersja oprogramowania Oracle Virtual Desktop Infrastructure zapewniają wyższy poziom wydajności, elastyczności i...  
Niższe ceny na serwery i dyski sieciowe QNAP
14.06.2010
EPA Systemy wprowadziła nowy cennik na dyski i serwery sieciowe QNAP. Podstawowe modele, kierowane głównie do odbiorców indywidualnych oraz małych...  
Nowy ProxyAV 1200 firmy Blue Coat chroni przed złośliwym oprogramowaniem
09.06.2010
Firma Blue Coat Systems rozszerzyła rodzinę urządzeń Blue Coat ProxyAV o model Blue Coat Proxy AV1200, służący do skanowania treści w czasie...  
Exploity – najczęściej wykorzystywane szkodliwe narzędzia w maju
08.06.2010
Kaspersky Lab prezentuje listę szkodliwych programów, które najczęściej atakowały użytkowników w kwietniu 2010 r. Podobnie jak w poprzednich...  
Image

Atak na CardSpace

02.06.2008 13:59, Autor: Piotr Konieczny (pk), Komentarze (3)
Tagi: security

Zespół niemieckich badaczy przedstawił atak na technologię CardSpace, dzięki której Microsoft chciałby lepiej chronić prywatność użytkowników Windowsa Visty serfujących po internecie.

CardSpace to system zarządzania tożsamością zintegrowany z przeglądarką internetową w systemie Windows Vista. Jego zadaniem jest udostępnianie serwisom internetowym danych osobowych użytkownika. Magazyn danych znajduje się albo na komputerze internauty, albo w innym, niezależnym serwisie będącym dostawcą tożsamości.

To właśnie sposób komunikacji z niezależnym dostawcą tożsamości został zaatakowany przez zespół dwóch studentów Sebastiana Gajk i Xuan Chen oraz profesora Jorg Schwenka. Badacze najpierw zmienili ustawienia serwera DNS na komputerze ofiary, tak by przekierowywał on na podstawioną stronę WWW (pharming), a następnie podsłuchali proces uwierzytelniania i wydobyli token CardSpace'a, dzięki któremu mogli później zalogować się na oryginalną stronę.

r    e    k    l    a    m    a

Komentarze

tomeko
(niezalogowany)
03.06.2008 9:36

tomeko (niezalogowany)
 

hmmm .. nie wiem dlaczego ale spodziewalem sie tej informacji tutaj i nawet spodziewalem sie jaki komentarz bede mogl napisac ... prorok jakis czy cus ....

Pkt #1 CardSpace nie chroni uzytkownikow Visty ... komponent selectora jest dostepny jakby co tez na XP, Linux, FreeBSD i MacOS X. Lekcja do odrobienia.

PKt #2 Podstawowym zadaniem CardSpace nie jest udostepnianie danych osobowych a zapewnienie bezpiecznej metody uwierzytelnienia i mozliwosci zarzadzania informacja, ktora jest przekazywana do RP czyli apliakcji\uslug korzystajacych z tych danych. Ma to umozliwic uzytkownikom kontrole nad tym kto jakie infomracje o nich przechowuje. Dodatkowo pojawia sie jeszcze zagadnienie managed cards i wtedy mamy jeszcze leement poswiadczenia tych danych etc.

Pkt#3 Wyobrazmy sobie ze jutro oglosze ze zlamalem bezpieczenstwo aplikacji TechIT. Wymagane do przeprowadzenia tego ataku jest:
- aby administrator TechIT w pelni ze mna wspoldziala
- uruchomil przeslny przezemnie program na uprawnieniach administratora w systemie
- po wywaleniu sie programu zmodyfikowal system tak, aby program poprawnie sie uruchomil i zrobil swoje ...
... bo taka jest wlasnie sytuacja z tym atakiem na CardSpace:
- najpierw trzeba zatruc "cache" DNS klienta
- potem uzytkownik musi zainstalowac przeslny mu certyfikat "root CA" (w zasadzie to Ci studenci proponuja wylaczenie mechanizmow ochrony przegladarki w tym zakresie zeby atak sie powiodl)
- zgodzic sie na odwiedzenie witryny o ktorej przegladarka krzyczy ze jest niazaufana
- i wszystko musi byc na uprawnieniach administratora.

Tak że jeżeli uzytkownik to wszystko zrobi ... to tak, mozna pobrac jego token.

Pisal o tym 4 dni temu Kim Cameron (ktory jak wiadomo nie jest oczywiscie obiektywny bo pracuje w MS):
http://www.identityblog.com/?p=987

Przygotowal nawet video jak nalezy skonfigurowac komputer zeby mozna bylo przeprowadzic ten atak:
http://www.identityblog.com/?p=988

Pisal tez o tym Jackson Shaw:
http://jacksonshaw.blogspot.com/2008/05/students-d...

Jezeli komus te naziwska nic nie mowia to tylko powiem ze to akurat sa uznane autorytety w dzidzinie zarzadzania tożsamością.

Tak ze jakkolwiek studenci udowonili ze da sie to zrobic to udowodnili to w tak malo realstycznym scenariuszu ze wydaje mi sie ze pisanie o ataku jest malo uzasadnione.

ALe jak to napisal Jackson - dobrze ze ludzie probuja, to tylko poprawi jakos technologii. Jak zreszta zauwazyl Kim jeden z pomyslow jest wart rozwazenia. A ze to on stoi za Identity metasystem w MS mozna zalozyc ze pomysl trafil do odpowiedniej osoby.

 
pk
03.06.2008 12:03

pk (brak avatara)
 

O atakach, nawet najbardziej hipotetycznych zawsze warto pisac. Nie po to, zeby straszyc, ale zeby uzmyslowic ze nawet mechanizmy uwazane za nas przez najbezpieczeniejsze, wcale takimi nie sa.

W tym przypadku, zgadzam sie calkowicie, uzyte metody moglyby rownie dobrze poslyzyc do atakow na inne mechanizmy, np. dostep do konta w banku. W tekscie zabraklo informacji, ze ow atak, to przyslowiowe "z igły widły." Jakkolwiek, obowiazek czysto kronikarskiego odnotowania takiego zdarzenia wydaje sie byc zasadny...

 
tomeko
(niezalogowany)
03.06.2008 15:07

tomeko (niezalogowany)
 

Ja nie mówię że nie, warto jednak poczytać dokładniej o co chodzi i przedstawić całość zagadnienia ... większość serwisów po prostu kopiuje oryginalny "nius" i nie sprawdza co na to druga strona, tudzież nie zastanawia się o co w tym chodzi.

 

Dodaj komentarz

Autor: