غريب الأطوار

يُعدّ برنامج FREAK (" تحليل مفاتيح تصدير RSA ") ثغرة أمنية تستغلّ نقطة ضعف تشفيرية في بروتوكولات SSL/TLS التي طُبّقت قبل عقود امتثالاً للوائح تصدير التشفير الأمريكية . تضمنت هذه اللوائح تقييد البرامج القابلة للتصدير باستخدام أزواج المفاتيح العامة ذات معاملات RSA لا تتجاوز 512 بت (ما يُعرف بمفاتيح تصدير RSA )، بهدف تسهيل اختراقها من قِبل وكالة الأمن القومي الأمريكية (NSA)، دون تمكين المؤسسات الأخرى ذات الموارد الحاسوبية المحدودة من اختراقها. إلا أنه مع بداية العقد الثاني من الألفية، ومع ازدياد القدرة الحاسوبية، أصبح بإمكان أي شخص يمتلك موارد حاسوبية متواضعة نسبيًا اختراق هذه المفاتيح باستخدام خوارزمية "منخل حقل الأرقام" المعروفة، وذلك باستخدام خدمات الحوسبة السحابية بتكلفة لا تتجاوز 100 دولار . بالإضافة إلى قدرة هجوم الوسيط على التلاعب بعملية التفاوض الأولية على مجموعة التشفير بين طرفي الاتصال، وحقيقة أن التجزئة النهائية تعتمد فقط على السر الرئيسي، فإن هذا يعني أن هجوم الوسيط، حتى مع قدر محدود من العمليات الحسابية، قادر على اختراق أمان أي موقع ويب يسمح باستخدام مفاتيح تصدير من فئة 512 بت. ورغم أن الثغرة لم تُكتشف إلا في عام 2015، إلا أن نقاط ضعفها الكامنة كانت موجودة منذ سنوات عديدة، تعود إلى تسعينيات القرن الماضي. [ 1 ]

وهن

اكتشف باحثون من معهد IMDEA للبرمجيات ، ومعهد INRIA، ومايكروسوفت للأبحاث، هذا الخلل . [ 2 ] [ 3 ] يُعرف هجوم FREAK في OpenSSL بالرقم CVE - 2015-0204 . [ 4 ]

تضمنت البرامج والأجهزة المعرضة للخطر متصفح سفاري من آبل ، والمتصفح الافتراضي في نظام التشغيل أندرويد من جوجل ، ومتصفح إنترنت إكسبلورر من مايكروسوفت ، و OpenSSL . [ 5 ] [ 6 ] كما صرحت مايكروسوفت بأن تطبيقها Schannel لتشفير طبقة النقل معرض لنوع من هجوم FREAK في جميع إصدارات مايكروسوفت ويندوز . [ 7 ] معرف CVE لثغرة مايكروسوفت في Schannel هو CVE - 2015-1637 . [ 8 ] معرف CVE لثغرة آبل في Secure Transport هو CVE - 2015-1067 . [ 9 ]

شملت المواقع المتأثرة بهذه الثغرة الأمنية مواقع الحكومة الفيدرالية الأمريكية fbi.gov و whitehouse.gov و nsa.gov، [ 10 ] حيث أظهرت اختبارات أجرتها إحدى مجموعات الأمن أن حوالي 36% من المواقع الإلكترونية التي تستخدم بروتوكول HTTPS معرضة للاستغلال. [ 11 ] وبناءً على تحليل الموقع الجغرافي باستخدام أداة IP2Location LITE، يقع 35% من الخوادم المعرضة للخطر في الولايات المتحدة. [ 12 ]

وصفت التقارير الصحفية المتعلقة بهذا الاستغلال آثاره بأنها "كارثية محتملة" [ 13 ] و" نتيجة غير مقصودة " لجهود الحكومة الأمريكية للسيطرة على انتشار تكنولوجيا التشفير. [ 10 ]

اعتبارًا من مارس 2015 كان البائعون بصدد إصدار برامج جديدة لمعالجة هذه الثغرة. [ 10 ] [ 11 ] في 9 مارس 2015، أصدرت آبل تحديثات أمنية لنظامي التشغيل iOS 8 و OS X لمعالجة هذه الثغرة. [ 14 ] [ 15 ] في 10 مارس 2015، أصدرت مايكروسوفت رقعة أمنية لمعالجة هذه الثغرة لجميع إصدارات ويندوز المدعومة (سيرفر 2003، فيستا، والإصدارات الأحدث). [ 16 ] كما تم تحسين جوجل كروم 41 وأوبرا 28 لمعالجة هذه الثغرة. [ 3 ] أما موزيلا فايرفوكس، فهو غير معرض لهذه الثغرة. [ 17 ]

نُشرت الورقة البحثية التي تشرح هذا الخلل في ندوة IEEE السادسة والثلاثين حول الأمن والخصوصية، وحصلت على جائزة الورقة المتميزة. [ 18 ]

انظر أيضاً

مراجع

  1. "الجانب المظلم لنظام التشغيل مايكروسوفت ويندوز - الإدارة..." موقع BeyondTrust . تم الاطلاع عليه بتاريخ 2023-09-05 .
  2. ب. بوردوش وآخرون (18-05-2015). "حالة الاتحاد الفوضوية: ترويض آلات الحالة المركبة لبروتوكول أمان طبقة النقل" (ملف PDF) . مؤتمر IEEE للأمن والخصوصية 2015.
  3. 1 2 "هجمات آلة الحالة ضد TLS (SMACK TLS)" . smacktls.com .
  4. "ملخص الثغرة الأمنية CVE-2015-0204" . المعهد الوطني للمعايير والتكنولوجيا. 20 فبراير 2015.
  5. توماس فوكس-بريستر (2015-03-03). "ما هذا الهراء؟ لماذا يحتاج مستخدمو أندرويد وآيفون إلى الانتباه لأحدث الثغرات الأمنية الخطيرة؟" . فوربس .
  6. ستيفن ج. فوغان-نيكولز (2015-03-03). "FREAK: يوم آخر، وثغرة أمنية خطيرة أخرى في بروتوكول SSL" . ZDNet.
  7. دارين باولي (6 مارس 2015). "جميع إصدارات مايكروسوفت ويندوز معرضة لثغرة FREAK" . ذا ريجستر.
  8. "إشعار أمني من مايكروسوفت رقم 3046015: ثغرة أمنية في Schannel قد تسمح بتجاوز ميزة الأمان" . مايكروسوفت. 5 مارس 2015.
  9. "حول محتوى الأمان في نظام iOS 8.2" . apple.com . 23 يناير 2017.
  10. 1 2 3 كريج تيمبرج (2015-03-03). ""ثغرة 'FREAK' تقوّض أمن مستخدمي أبل وجوجل، بحسب ما اكتشفه باحثون" . صحيفة واشنطن بوست .
  11. 1 2 دينيس فيشر (2015-03-03). "هجوم FREAK جديد يهدد العديد من عملاء SSL" . ثريت بوست.
  12. "خوادم FREAK حسب البلد" . 2015-03-03.
  13. ^ دان جودين (3 مارس 2015). ""ثغرة "FREAK" في أجهزة أندرويد وآبل تُعطّل حماية التشفير عبر بروتوكول HTTPS" . آرس تكنيكا.
  14. "حول التحديث الأمني ​​2015-002" . أبل. 9 مارس 2015.
  15. "حول محتوى الأمان في نظام التشغيل iOS 8.2" . أبل. 9 مارس 2015.
  16. "نشرة مايكروسوفت الأمنية MS15-031 - هام" . مايكروسوفت. 10 مارس 2015.
  17. "مايكروسوفت تعترف بأن مستخدمي ويندوز عرضة لهجمات FREAK" . eweek.com .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  18. "جائزة IEEE للورقة المتميزة عن بحث بعنوان "حالة الاتحاد الفوضوية: ترويض آلات الحالة المركبة لبروتوكول TLS" . 2015-05-18.