Nový útok na HTTPS HEIST nepotřebuje MITM

4. 8. 2016

Sdílet

Nový útok na HTTPS HEIST (HTTP Encrypted Information can be Stolen Through TCP-Windows) byl ve středu představen na bezpečnostní konferenci Black Hat v Las Vegas. Nový útok nepotřebuje MITM a dokonce ani odposlouchávat komunikaci. Délku šifrované odpovědi zjistí škodlivý JavaScript přímo v prohlížeči přes nové API Resource Timing a Fetch

Při známé délce šifrované odpovědi je možné použít starší HTTPS útoky jako BICYCLE, BREACH nebo CRIME a zjistit například e-mailové adresy, hesla, GPS souřadnice, rodná čísla a jiné krátké šifrované údaje. HEIST dokáže napadnout také HTTP/2.

(zdroj: arstechnica)

Našli jste v článku chybu?

Autor zprávičky

První linux nainstaloval kolem roku 1994 a u něj zůstal. Později vystudoval fyziku a získal doktorát.