เมื่อวันพฤหัสบดีที่ผ่านมามีการรายงานถึงปัญหาของมาตรฐาน TLS ทำให้เสี่ยงต่อการถูกโจมตี แบบ MITM (man-in-the-middle) ทำให้การเชื่อมต่อแม้จะเป็นแบบเข้ารหัสจะเสี่ยงต่อการแก้ไขข้อความที่ใช้ในการเชื่อมต่อ SSL ซึ่งสร้างความเสี่ยงอื่นๆ ตามมาในอนาคต
ปัญหานี้เกิดขึ้นจากความสามารถในการทำ Renegotiating ซึ่งมีระบุไว้ในมาตรฐาน TLS โดยกระบวนการโจมตีดังนี้
ความเสี่ยงนี้มีผลทั้ง OpenSSL ซึ่งใช้ใน Apache และ IIS ทางด้าน OpenSSL นั้นมีการปล่อยแพตซ์เพื่อยกเลิกฟีเจอร์ Renegotiating นี้ไปเป็นการชั่วคราว ขณะที่ IIS นั้นยังไม่มีรายงานการแก้ไข
UPDATE: ผมพบว่ามีคนเข้าใจผิดกันเยอะพอสมควร บั๊กนี้ในตอนนี้ยังไม่สามารถเข้าไปแก้ไขหรือแอบดูข้อมูลใน SSL ได้นะครับ แต่สามารถแก้ไขพารามิเตอร์ต่างๆ ที่ใช้ในการเริ่มต้นการส่งข้อมูลได้ (ซึ่งเพิ่มความเสี่ยงมาก) ชั่วโมงนี้ผมเดาว่าห้องแลปทั่วโลกกำลังพยายามหาทางเจาะเพิ่มเติมจากช่องนี้อยู่ เพื่อแสดงให้เห็นว่ามันอันตรายจริงๆ (ซึ่งมันอาจจะไม่อันตรายจริง)
ใครทำเซิร์ฟเวอร์ HTTPS ได้เวลาทดสอบ และเตรียมอัพเดตได้ครับ
ที่มา - ArsTechnica, Extended Subset
Comments
ถ้าโลกนี้ ไม่มีคนคอยโจมตีบัค เทคโนโลยีจะพัฒนาเร็วกว่านี้เยอะเลยนะ
ผมว่าตรงกันข้ามมากกว่า
+1 ถ้าไม่มีปัญหาก็คงไม่ได้มาถึงเท่านี้
เพราะสงครามเทคโนโลยีถึงได้รุดหน้าแบบก้าวกระโดดอย่างทุกวันนี้
อ่า พูดผิดประเด็นไปหน่อย เอาเป็นว่า ผมคิดว่า ค่อยๆ พัฒนาช้าๆ แต่ ไม่มีสงคราม อยู่อย่างเงียบสงบ ทุกคนมีความสุข จะดีกว่านะครับ
แต่ก็พัฒนาช้านะครับ
เทคโนโลยีไม่ผิด คนใช้มันในทางที่ผิดนั่นแหละที่ผิด!?!
Given enough eyeballs, all bugs are shallow
pittaya.com
นรกแล้ววว
งานเข้ากันทั่วหน้า ทั่วโลก!!!
งดเว้นการทำธุรกรรมชั่วคราว
+1 งดเว้นกิจกรรมทางการเงินผ่านเน็ตชั่วคราว
เดี๋ยวนี้ยังมีบริการธนาณัติอยู่มั้ย? :D
มีครับ ธนาณัติออนไลน์ รับเงินใน ๑๕ นาที ขอเพียงมีบัตรประชาชน
พักการซื้อของทางเน็ตด้วยบัตรเครดิตชั่วคราว