Начало журнала 15.11.01

Полное раскрытие информации

Crypto-Gram перепечатывает

Новости

Новости защиты Internet

GOVNET

Безопасная уязвимость

Microsoft и Windows XP

Конец журнала 15.11.01

 

Безопасная уязвимость

 

Safe - свободная утилита Windows, которая надежно хранит пароли. Я разработал ее, когда понял, что у меня слишком много паролей, чтобы помнить. Я мог или выбирать плохие пароли, или многократно использовать один и тот же пароль для различных целей, или создать программу, которая зашифрует пароли на жестком диске. Это - основная идея: выберите один сильный пароль (или passphrase), и зашифруйте все Ваши другие пароли, используя этот пароль, и запишите полученное в Safe. Программа Safe маленькая и простая; она разработана, чтобы делать одну вещь хорошо, и не загружать ее дополнительными требованиями и параметрами.

Маленькая уязвимость была обнаружена в этой утилите Safe. Проблема состоит в том, что при некоторых обстоятельствах, когда Вы применяете Safe с "чистым буфером или вырезанным свернутым изображением" и "блокируете базу данных пароля", включенными параметрами управления памятью, Windows оставит имя пользователя или пароль в памяти. Это не ведущая безопасная комбинация, которая может быть оставлена в памяти, но наиболее недавно использованный и сохраненный пароль. Эта утечка была найдена в Windows 95, и мы не знаем, происходит ли это в других версиях Windows. (Я предположил бы, что это происходит, пока не доказано противное).

С этой уязвимостью справиться можно просто. Закройте программу полностью между использованиями. Не полагайтесь на PS 1.7.x's, как на 100 % защиту от нападающего, который, скажем, захватывает вашу портативную ЭВМ.

Это реальная уязвимость? Да. Является ли Safe прикрытием пароля? Да, и я не прекратил использовать его из-за этого. Является ли это программой, которая должно быть установлена? Да.

Safe должен быть модифицирован в любом случае. Я имею список дюжины несовершенных решений, которые требуют уточнения, и программа должна быть проверена на Windows XP. И Safe паролей должна быть сделана открытой. Но у меня нет времени на это.

От того, кто хотел бы заняться программированием Safe пароля, я хотел бы получить известие. Я ищу того, кто знает программирование в Windows, особенно тех, кто понимает проблемы управления памятью, которые хотели бы разобраться с этой задачей, и кто желает сделать эту работу безвозмездно (для известности и славы). Я хочу сохранить контроль над проектом, но был бы счастлив сделать исходный текст свободно доступным. Я также хотел бы создать safe пароля для OS Macintosh и OS Palm.

Заинтересованные должны послать мне электронную почту.

Safe:

<http://www.counterpane.com/passsafe.html>

Описание:

<http://cert.uni-stuttgart.de/archive/bugtraq/2001/09/
msg00158.html>

 

Авторское право © 2001 Counterpane Internet Security, Inc.

Русский материал Малютина А.

Предыдущая страница Следующая страница

Сайт управляется системой uCoz