حفره امنیتی BEAST و قول مایکروسافت
روز چهارشنبه 6 مهر ماه، شرکت مایکروسافت با انتشار هشدار امنیتی شماره 2588513 قول داد که اصلاحیهای برای Windows جهت ترمیم یک حفره امنیتی قدیمی که به BEAST مشهور شده است، ارائه کند.
حفره امنیتی مورد بحث در پودمان SSL 3.0 / TLS 1.0 وجود دارد و بیش از 10 سال است که از کشف آن میگذرد. ولی اکنون با ارائه روش عملی برای سوءاستفاده از آن، بحث این حفره امنیتی دوباره بر سر زبانها افتاده است. این روش سوء استفاده که به BEAST یا Browser Exploit Against SSL/TLS مشهور شده است، یک ابزار نفوذ است که به انواع مرورگرها حمله کرده و فایل های Cookies آنها را رمزگشایی میکند و به نفوذگر این امکان را میدهد که اطلاعات شخصی و رمزهای ذخیره شده در این فایلها را به سرقت ببرد.
وضعیت مرورگرهای مختلف در مقابل حملات BEAST متفاوت است. مرورگر Opera از نسخه TLS 1.1 استفاده میکند و لذا آسیبپذیر نیست. در مرورگرهای دیگر هنوز نسخه جدید TLS 1.1 اعمال نشده و در مورد مایکروسافت نیز، این پودمان جدید وجود دارد ولی به طور پیش فرض غیرفعال است.
حفره امنیتی BEAST در تمام نسخههای قدیمی و جدید Windows وجود دارد. مرورگر IE هم از پودمانهای SSL و TLS براساس نحوه پیادهسازی آنها در سیستم عامل Windows، استفاده میکند. به همین دلیل مایکروسافت در هشدار امنیتی خود، به اصلاحیهای برای Windows اشاره میکند و صحبتی از مرورگر IE به میان نمیآورد.
با توجه به اینکه سوءاستفاده از این حفره امنیتی براساس روش جدید BEAST چندان عمومی و گسترده نشده است، به نظر نمیرسد که مایکروسافت عجلهای در انتشار اصلاحیه داشته باشد و بعید است که اصلاحیه فوقالعاده برای این حفره منتشر کند.
البته مایکروسافت در هشدار امنیتی خود، راهحلهای موقتی ارائه داده است. از جمله اینکه در سیستمهای عامل Win 7 و Server 2008 R2 چگونه می توان پودمان جدید TLS 1.1 را فعال کرد. در این هشدار کاربران به آرامش دعوت شدهاند، چون برای انجام یک حمله BEAST موفق، چندین عامل باید مهیا شود و لذا احتمال وقوع یک حمله از این نوع بعید به نظر میرسد. با این حال، برای اطمینان خاطر بیشتر، برای مقابله با حملات BEAST، کاربران میتوانند قبل از مراجعه به یک سایت رمزگذاری شده از نوع https، ابتدا همه صفحات را در مرورگر خود ببندند. پس از پایان کار در سایت رمزگذاری شده نیز ابتدا از سایت خارج (Log Out) شوند و سپس صفحههای عادی را در مرورگر باز کنند.
مرورگر Google Chrome و مرورگر Firefox نسبت به حملات BEAST آسیبپذیر هستند ولی شرکت Google در حال تهیه نسخه جدیدی برای Chrome است و موسسه Mozilla به کاربران توصیه کرده که فعلاً امکانات Java را در مرورگر Firefox غیرفعال کنند تا در برابر این حملات مصونیت داشته باشند.
وجود نقطه ضعف در پودمانهای SSL و TSL به معنای پایان عمر و کاربرد آنها نیست. با آنکه شرکتهای تولیدکننده سیستم عامل و مرورگر مسئولیت مستقیم و مستقل در برابر نقاط ضعف در این پودمانها ندارند، ولی برای تامین امنیت کاربران و فضای اینترنتی، همه این عوامل باید به طور هماهنگ به فکر تجدید نظر در استانداردهای فعلی باشند و برای اعمال تغییرات نیز به طور یکپارچه و همزمان عمل کنند. وگر نه اقدام تنهایی هر یک از این شرکتها و تولید کنندگان مفید و موثر نخواهد بود و فقط نقش مسکن را خواهد داشت.