Форум вопросов и ответов

Форум вопросов и ответов (https://www.otvetnemail.ru/)
-   Продолжение архива вопросов (https://www.otvetnemail.ru/prodolzhenie-arhiva-voprosov-808/)
-   -   Black Hat: цифровые подписи XML не спасают от хакеров (https://www.otvetnemail.ru/prodolzhenie-arhiva-voprosov-808/black-hat-cifrovye-podpisi-xml-ne-spasayut-ot-hakerov-162152/)

Guest 05.09.2011 16:03

Black Hat: цифровые подписи XML не спасают от хакеров
 
Системы проверки целостности XML-данных на базе цифровых подписей (XMLDSIG) могут стать вектором атаки удалённого выполнения произвольного кода, заявил Брэд Хилл (Brad Hill) из iSec на конференции Black Hat 2007.Синтаксис сертификатов XMLDSIG отличается от ASN.1 для X.509 с его помощью легче обрабатывать и связывать контент. В определённых случаях листы стилей преобразования Extensible Stylesheet Language Transform (XSLT), покрытые цифровой подписью, могут стать причиной выполнения внедрённого вредоносного кода при считывании неаккуратно написанными парсерами. Внедрение может, в частности, происходить через контейнеры XMLDSIG KeyInfo и SignedInfo.В июле Хилл опубликовал результаты успешных атак с их использованием для внедрения кода через Sun Java System Portal Server Software 7.0 для Sparc, Linux и x86. Sun уже выпустила обновление к уязвимой версии. Также Хилл нашёл уязвимость в XML Security Tookit (XSECT) до версии 1.10 включительно от Института прикладной обработки информации и связи (IAIPC), который выпустил обновления в марте. Уязвимы ли другие приложения, пока неизвестно._ttp://safe.cnews.ru/news/line/index.shtml?2007/08/08/261912


Часовой пояс GMT, время: 08:02.


© www.otvetnemail.ru - Форум вопросов и ответов.