הכותרות שעניינו הכי הרבה גולשים בדף זה
06/08/20 08:46
6.9% מהצפיות
מאת אנשים ומחשבים
HTTP Request Smuggling גרסת 2020: עמית קליין, סמנכ"ל המחקר של סייפבריץ' (SafeBreach), הרצה אתמול (ד') בכנס בלאק האט (Black Hat) על חולשות שמצא, דרכי הגנה ואתגרים חדשים למתקפה.
HTTP Request Smuggling, או בשמה הנוסף HTTP Desyncing – היא טכניקת התקפה שהומצאה בשנת 2005. היא מנצלת פרשנויות שונות של בקשות HTTP לא סטנדרטיות בין התקני HTTP שונים, הנמצאים בין הלקוח (התוקף) לשרת (כולל השרת עצמו). ניתן להשתמש בהתקפה מסוג זה על מנת "להבריח" בקשות דרך Web Application Firewalls ופתרונות אבטחה אחרים, כמו גם להרעיל HTTP caches, לזייף תשובות למשתמשים ולחטוף בקשות.
"לכאורה", אמר קליין, "היה ניתן לחשוב, כי חולשה מסוג זה כבר אי אפשר למצוא בשנת 2020, בהתחשב בכך שההגנה מפני התקיפות האלה דורשת פשוט היצמדות לסטנדרטים של HTTP – אולם לא זה המצב".
קליין חקר את חולשה הזו, ומצא ארבע מתקפות אפשריות חדשות. "במתקפה מסוג זה, התוקף שולח רצף של שתיים-שלוש בקשות לא סטנדרטיות לשרת פרוקסי מסוים. בבקשות אלו יש דו-משמעות, הקשורה לתחילתה ולסיומה של הבקשה: שרת הפרוקסי מפרש את הבקשות בצורה אחת ומעביר את הבקשה לשרת ה-Web, שמפרש אותן בצורה אחרת. לכן, בסופו של התהליך, הפרוקסי מקבל תשובה לבקשה שונה מזו שהוא 'התכוון'. כך, עם הבקשה הראשונה התוקף גורם לבלבול בין השרתים לגבי אורך הבקשה, ועם הבקשה השנייה הוא 'מרעיל' את העמוד הסופי, התשובה לבקשה השנייה, כפי שהפרוקסי מבין אותה".
כחלק מהמחקר שלו קליין גם נגע בנושא של פתרון התקיפה והסביר, כי "קיימת היום בשוק תוכנת Web Application Firewall חינמית, שלכאורה אמורה לתת פתרון למתקפות אלו. אך גם לפתרון זה מצאתי שני מעקפים שמתגברים על ההגנה. על כן, בניתי ספרייה שניתן להתקין ולחבר לשרת ה-Web ולשרת הפרוקסי, והיא עוקרת את הבעיה מהשורש. מדובר בפתרון העושה את זה באופן עקבי".
קליין סיכם באומרו, כי "בעיית ה-HTTP Request Smuggling חיה וקיימת. מדובר בפרצה שמאפשרת פעולות זדוניות כמו הרעלת cache. המסקנה היא, שלעיתים ההגנה מפני תקיפה מסוימת היא דווקא פתרון תפור ספציפית לבעיה, ולא פתרון גנרי לשלל בעיות שונות. אנחנו ממליצים למשתמשים לוודא שתוכנות השרת שלהם מעודכנות, ובמקרה זה - לוודא שיש להם הגנות מעודכנות ומלאות לבעיה".
06/08/20 08:37
6.16% מהצפיות
מאת וואלה!
חברת שארק הציגה את שואב האבק "Double M Pro" והבטיחה: אפס תחזוקה. מדובר באמירה של ממש, שכן מטרתו של שואב אבק היא כמובן לנקות לכלוך בבית שלעיתים נתקע במברשת ואחת לכמה חודשים גם הוא דורש ניקיון. אז האם החברה עמדה במילה? בדקנו
06/08/20 06:01
4.19% מהצפיות
מאת מעריב
פיצ'ר חדש באפליקציית Google Arts & Culture יאפשר למשתמשים לטייל ברחבי העולם. פיצ'ר נוסף, יאפשר הלחנת מוזיקה ומיזוג שלה עם יצירות של באך
06/08/20 09:04
3.94% מהצפיות
מאת Telecom News
לפני ש"תיק 4000" החל להיחקר התרחשה קודם לכן ובמקביל פרשה גדולה בעשרות מונים בהיקפה הכלכלי, מלווה, לכאורה, בשוחד בהיקף ענק. קראתי לה "תיק 5000". חשיפת מי קבר ועדיין קובר את הפרשה הזו. מאת: אבי וייס
06/08/20 09:22
3.69% מהצפיות
מאת TGspot
גוגל סוגרת פערים מסוימים עם ההשקה הרשמית של תכונת שיתוף הקבצים Nearby Share, אם כי היא עדיין עמוק במצב בטא
06/08/20 00:06
3.45% מהצפיות
מאת הידען
שימוש בזרם של מים מקוטבים פותח אפשרויות חדשות לחקר מולקולות ביולוגיות באמצעות תהודה מגנטית גרעינית "לעתים קרובות אנו מואשמים בכך שאיננו רגישים מספיק", אומר פרופ' לוסיו פרידמן מהמחלקה לפיסיקה כימית וביולוגית במכון ויצמן למדע. פרופ' פרידמן אינו מדבר חלילה על ניתוק רגשי, כי אם על תהודה מגנטית גרעינית (NMR) – כלי דימות וספקטרוסקופיה המשמש לחקר המבנה של […]
06/08/20 08:30
3.45% מהצפיות
מאת Gadgety
סמסונג הציגה שפע של מוצרים חדשים באירוע ה-Galaxy Unpacked 2020 אותו ערכה אמש (ד', 8.5) במתכונת מקוונת בלבד, וללא האירוע הפיזי גדול הממדים אותו היא נוהגת לערוך מידי שנה. באירוע חשפה החברה לראשונה באופן רשמי זוג מכשירי דגל חדשים בדמות ה-Galaxy Note 20 וה-Galaxy Note 20 Ultra וסיפקה טיזר למכשיר מתקפל חדש, ה-Galaxy Z Fold […]
06/08/20 15:06
2.71% מהצפיות
מאת Gadgety
גוגל (Google) הכריזה על שחרור פיצ'ר שיתוף קבצים חדש למכשירי אנדרואיד בשם Nearby Share או "שיתוף בקרבת מקום", פיצ'ר המאפשר לבצע שיתוף קבצים מהיר בין מכשירים המריצים את גרסת אנדרואיד 6 ומעלה, כאשר בהמשך הפיצ'ר יהיה זמין גם במחשבי Chrome OS. אפשרות שיתוף הקבצים החדשה בין מכשירי אנדרואיד מחליפה את פתרון ה-Android Beam העתיק של […]