Tor niet kwetsbaar voor BEAST SSL-aanval
26-09-2011,09:38 door
De aanval gebruikt een probleem met de "initialization vector" binnen ciphertext berichten. Tor is hiervoor niet kwetsbaar, omdat het een feature van OpenSSL gebruikt die tussen alle verstuurde records een leeg TLS-record stopt. Daardoor zijn de initialization vectoren van de echte berichten willekeurig en niet meer door de aanvaller af te leiden.
Feature
Het had weinig gescheeld of Tor was wel kwetsbaar voor de aanval geweest. In 2008 werd overwogen om de "empty fragment" feature van OpenSSL, die nu zo belangrijk blijkt te zijn, te schrappen. Het ontwikkelteam kwam hier echter nooit aan toe en laat nu weten dat het de feature gewoon laat zitten, zo laat het in deze blogposting weten.








Gerelateerde artikelen:
Tags:

