|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 | |||
|
Senior Member
Iscritto dal: Mar 2006
Messaggi: 22121
|
[NEWS] Socat, tool amministrativo con backdoor incorporata?
mercoledì 3 febbraio 2016
Roma - Socat è a rischio backdoor, dicono i ricercatori, perché la sua implementazione della libreria OpenSSL per le comunicazioni cifrate non è sicura come dovrebbe; gli sviluppatori sono già corsi ai ripari, mentre la caccia al responsabile è già finita e ora tutti sono in attesa di qualche spiegazione. Socat è una variante più complessa di Netcat, servizio di amministrazione delle reti sotto i sistemi operativi Unix e Unix-like che include funzionalità come la scansione delle porte, il trasferimento di file e la messa in ascolto: oltre che per amministrare un network, insomma, Netcat/Socat ha tutto quello che serve per funzionare da vera e propria backdoor. Il problema di sicurezza identificato dai ricercatori non riguarda in ogni caso le funzionalità di Socat, quanto piuttosto il modo in cui è stato implementato il meccanismo dello scambio di chiavi crittografiche noto come Diffie-Hellman e già noto per le sue vocazioni al tecncontrollo, complice NSA. L'implementazione OpenSSL di Socat implementa un parametro "p" per DH già codificato in partenza, con una lunghezza a 1024 bit e un numero non primo. L'effettiva robustezza delle chiavi scambiate tramite questo parametro predeterminato è inferiore rispetto a quella ottenibile con l'uso di un numero primo, ammettono gli sviluppatori, e l'esistenza della falla potrebbe indicare l'introduzione di una vera e propria backdoor per l'intercettazione delle comunicazioni sicure.Il codice incriminato è presente nel progetto da ben 12 mesi, e il responsabile è lo sviluppatore cinese Zhigang Wang impiegato presso Oracle. La presunta backdoor è stata scritta come patch a un problema evidenziato in precedenza, e ora gli sviluppatori di Socat - ma anche chiunque altro - chiedono spiegazioni a Wang. Nel mentre la vulnerabilità è già stata rimossa e la lunghezza del parametro "p" è stata portata a 2048 bit. Alfonso Maruccia Fonte: Punto Informatico
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario. |
|||
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 17:37.



















