Продолжение архива вопросов Второй архив вопросов и ответов


Ответ
 
Опции вопроса Поиск в этом вопросе Опции просмотра
  #1  
Старый 05.09.2011, 16:03
Аватар для Guest
Guest
Вопрос
Сообщений: n/a
По умолчанию

Системы проверки целостности XML-данных на базе цифровых подписей (XMLDSIG) могут стать вектором атаки удалённого выполнения произвольного кода, заявил Брэд Хилл (Brad Hill) из iSec на конференции Black Hat 2007.Синтаксис сертификатов XMLDSIG отличается от ASN.1 для X.509 с его помощью легче обрабатывать и связывать контент. В определённых случаях листы стилей преобразования Extensible Stylesheet Language Transform (XSLT), покрытые цифровой подписью, могут стать причиной выполнения внедрённого вредоносного кода при считывании неаккуратно написанными парсерами. Внедрение может, в частности, происходить через контейнеры XMLDSIG KeyInfo и SignedInfo.В июле Хилл опубликовал результаты успешных атак с их использованием для внедрения кода через Sun Java System Portal Server Software 7.0 для Sparc, Linux и x86. Sun уже выпустила обновление к уязвимой версии. Также Хилл нашёл уязвимость в XML Security Tookit (XSECT) до версии 1.10 включительно от Института прикладной обработки информации и связи (IAIPC), который выпустил обновления в марте. Уязвимы ли другие приложения, пока неизвестно._ttp://safe.cnews.ru/news/line/index.shtml?2007/08/08/261912
Ответить с цитированием
Ответ



Похожие вопросы
Тема Автор Раздел Ответов Последний вопрос или ответ
People!! Очень нужны слова к песне David Usher - Black black heart! Спасибо Guest Третий архив вопросов и ответов 0 07.01.2012 20:05
Две подписи у директора. Контрагенты требуют от нас заверенные образцы простой подписи директора Guest Ещё вопросы и ответы из архива 7 0 01.10.2011 07:34
Цифровые подписи в OO2.0 Guest Новый архив 2 0 28.09.2011 09:05



© www.otvetnemail.ru - Форум вопросов и ответов.