POODLE
POODLE atağı(Açılımı Padding Oracle On Downgraded Legacy Encryption) web tarayıcılarının SSL 3.0 mekanizmasının avantajından faydalanan ortadaki adam atağıdır.
Eğer saldıranlar başarılı bir şekilde bu açıklığı geçebilirlerse, ortalama olarak, şifrelenmiş mesajın bir baytını ortaya çıkarabilmek için sadece 256 SSL 3.0 sorgusu yapmaya ihtiyaç duyarlar.
Bu saldırı Bodo Möller, Tha Duong ve Krzystof Kotowicz (Google Güvenlik Ekibi) tarafından keşfedildi. Atak Heartbleed ve Shellshcok atakları kadar ciddiye alınmadı. Bu açığın CVE(Ortak güvenlik açıkları ve tespitler) numarası CVE-2014-3566.
Yavaş bozulmadan faydalanma
POODLE birlikte çalışabilirlik adına güvenliği azaltmak için tasarlanmış bir mekanizmanın olmasından dolayı başarılı olmuş bir güvenlik açığı örneğidir.
POODLE gibi oluşan açıklar yüksek seviyede fragmantasyon barındırarak tasarlanan sistemler olduğunda daha fazla dikkat gerektirir. Bu gibi sistemlerde yavaş bozulma güvenlik açığı yaygın hale gelebilir.[1]
Korunma
POODLE atağını hafifletmek için, SSL 3.0'ı sunucu ve istemci tarafında tamamen sorgulayamaz ve cevap alamaz haline getirmektir. Bununla birlikte bazı eski istemciler ve sunucular zaten TLS 1.0 ve üzerini desteklememektedir. Dolayısı ile POODLE atağına maruz kalmamaktadır. Bu yüzden POODLE atağının yazarları tarayıcıları ve sunucuları TLS_FALLBACK_SCSV,[2] gerçekleştirimi içinde desteklemektedir.
Diğer hafifletme yolu "anti POODLE kayıt bölmeleme" sini gerçekleştirmektir. Kayıtları birçok parçaya ayırır ve onların hiçbirinin saldırıya uğramadığından emin olur. Bununla birlikte bölmelemenin problemi, belirli geçerli kayıtlar olmasına rağmen, sunucu taraflı gerçekleştirimlerdeki[3] problemler yüzünden uyumluluk problemlerine yol açabilecek olmasıdır. opera25 bu hafifletme gerçekleştirimine sahiptir.[4]
Google'ın Chrome Tarayıcısı ve onların sunucuları çoktan SCSV yi desteklemektedir ve Google ssl 3.0 desteğini birkaç ay içinde ürünlerinin tamamından kaldırmayı planlamaktadır [5] ve Mozilla da SSL 3.0'ı Firefox 34(Kasım 2014'te piyasaya sürülecek)'den kaldıracaktır ve SCSV'nin desteği Firefox 35'e eklenecektir.[6] Microsoft SSL 3.0'ı internet explorer ve Windows İşletim sisteminden nasıl kaldıracağını açıklayan güvenlik bildirisi yayınlamıştır.[7]
Bazı web sunucuları SSL 3.0 desteğini POODLE atağını önlemek için kaldırdı, CloudFlare gibi.[8]
OpenSSL version 1.0.1j, 1.0.0o ve 0.9.8zc Ekim 15 2014 e TSL FALLBACK SCSV için desteğini içeren sürümü yayınlanacak.[9]
Bakınız
Referanslar
- ↑ Hagai Bar-El. "Poodle flaw and IoT". 27 Mart 2016 tarihinde kaynağından arşivlendi. http://web.archive.org/web/20160327085241/https://www.hbarel.com/analysis/eng/poodle-flaw-and-iot. Erişim tarihi: 15 Ekim 2014.
- ↑ Bodo Moeller and Adam Langley (Haziran 4, 2014). "draft-ietf-tls-downgrade-scsv-00 - TLS Fallback Signaling Cipher Suite Value (SCSV) for Preventing Protocol Downgrade Attacks". 13 Mart 2016 tarihinde kaynağından arşivlendi. http://web.archive.org/web/20160313152127/http://tools.ietf.org/html/draft-ietf-tls-downgrade-scsv-00. Erişim tarihi: 2014-10-15.
- ↑ Langley, Adam (14 Oct 2014). "POODLE attacks on SSLv3". 8 Nisan 2016 tarihinde kaynağından arşivlendi. http://web.archive.org/web/20160408185447/https://www.imperialviolet.org/2014/10/14/poodle.html. Erişim tarihi: 16 Ekim 2014.
- ↑ Molland, Håvard (2014-10-15). "Security changes in Opera 25; the poodle attacks". Opera. 22 Ekim 2015 tarihinde kaynağından arşivlendi. http://web.archive.org/web/20151022055927/http://blogs.opera.com:80/security/2014/10/security-changes-opera-25-poodle-attacks/. Erişim tarihi: 16 Ekim 2014.
- ↑ Bodo Möller (Ekim 2014, 2014). "This POODLE bites: exploiting the SSL 3.0 fallback". 20 Ocak 2015 tarihinde kaynağından arşivlendi. http://web.archive.org/web/20150120082645/http://googleonlinesecurity.blogspot.com/2014/10/this-poodle-bites-exploiting-ssl-30.html. Erişim tarihi: 2014-10-15.
- ↑ "The POODLE Attack and the End of SSL 3.0". 2014-10-14. 10 Nisan 2016 tarihinde kaynağından arşivlendi. http://web.archive.org/web/20160410095805/https://blog.mozilla.org/security/2014/10/14/the-poodle-attack-and-the-end-of-ssl-3-0/. Erişim tarihi: 2014-10-15.
- ↑ "Vulnerability in SSL 3.0 Could Allow Information Disclosure". 2014-10-14. 6 Nisan 2016 tarihinde kaynağından arşivlendi. http://web.archive.org/web/20160406121211/https://technet.microsoft.com/en-us/library/security/3009008. Erişim tarihi: 2014-10-15.
- ↑ Prince, Matthew (14 Oct 2014). "SSLv3 Support Disabled By Default Due to POODLE Vulnerability". 23 Mart 2016 tarihinde kaynağından arşivlendi. http://web.archive.org/web/20160323111020/https://blog.cloudflare.com/sslv3-support-disabled-by-default-due-to-vulnerability/. Erişim tarihi: 15 Ekim 2014.
- ↑ "OpenSSL Security Advisory [15 Ekim 2014"]. OpenSSL. 13 Ağustos 2015 tarihinde kaynağından arşivlendi. http://web.archive.org/web/20150813082037/https://www.openssl.org/news/secadv_20141015.txt. Erişim tarihi: 15 Ekim 2014.
Dış kaynaklar
- 1076983 – (POODLE) Padding oracle attack on SSL 3.0 Mozilla Bugzilla
- Çanakkale OnSekiz Mart Üniversitesi Bilgisayar Mühendisliği