Om het gebruiksgemak te vergroten, de website te kunnen analyseren en om advertenties te kunnen beheren maakt Security.NL gebruik van cookies. Door gebruik te blijven maken van deze website, of door op de akkoord button te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer weten over cookies? Bekijk dan ons cookieoverzicht.
Nieuws Achtergrond Community
Inloggen | Registreren
Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Wat zijn ASN-1 parser attacks en hoe bescherm je je er tegen?

Reageer met quote
24-01-2021, 12:47 door Anoniem, 8 reacties
Wat zijn ASN-1 parser attacks en hoe bescherm je je er tegen?
Toegevoegde waarde van DMARC naast DKIM
Citrix automatisch inloggen
Reacties (8)
Reageer met quote
25-01-2021, 09:50 door Anoniem
Google eens op "ASN-1 parser attacks". Dit forum is niet bedoeld om je zoekopdrachten uit te besteden.
Reageer met quote
25-01-2021, 10:55 door Anoniem
Door Anoniem: Google eens op "ASN-1 parser attacks". Dit forum is niet bedoeld om je zoekopdrachten uit te besteden.

Och, even met de hand over het hart strijken voor iemand die klem zit met z'n huiswerk.

Dat gaat over de eerste hack bij de ASN bank (vandaar ASN-1) . Daar werkte een engelse stagiair (Dhr Parser) . Die kreeg zogenaamd een opdracht om routers te beveiligen. Alleen hij had niet zo'n zin in het werk , dus las de opdracht niet goed en liet zo een lek ontstaan - en zakte voor z'n stage. En zo is dat verhaal de ronde gaan doen .

En wat je moet doen om zoiets te voorkomen is goed lezen, controleren of alles begrepen is, en zonodig terugmelden als iets niet klopt. Half lezen en maar wat doen leidt tot problemen.
Reageer met quote
25-01-2021, 11:38 door Anoniem
Gewoon een goede ASN-1 parser gebruiken.
Reageer met quote
25-01-2021, 11:55 door Anoniem
Hier hoeft de gemiddelde IT security specialist zich geen zorgen om te maken. Dit wordt alleen gebruikt door staathackers.
De codering van de parser wordt vervuild waardoor de sleutels gemanipuleerd worden.
Reageer met quote
25-01-2021, 13:26 door Anoniem
Door Anoniem: Gewoon een goede ASN-1 parser gebruiken.

Voor wat worden ASN-q parsers gebruikt? Het klinkt alsof het er is om het nog veiliger te maken klopt dat?
Reageer met quote
25-01-2021, 15:16 door Anoniem
ASN-1 is een TLV mechanisme, wat bij ondeugdelijke implementatie vaak leidt tot out-of-bounds schrijf acties.
M.a.w. gebruik een goede ASN-1 parser die alles checkt.
Reageer met quote
25-01-2021, 15:30 door Anoniem
ASN-1 is een dataformaat dat is beveiligingscritische applicaties wordt gebruikt zoals het verwerken van cryptografische certificaten. ASN-1 is ook een enorm complex dataformaat. Dat betekend dat de kans relatief groot is dat er fouten gemaakt worden bij de implementatie van de code om ASN-1 te lezen en schrijven. Het risico dat je loopt is erg afhankelijk van de context.
Reageer met quote
25-01-2021, 20:05 door Anoniem
Een parser transformeert gestructureerde data (binary of text) naar een data-format dat door de achterliggende software gemakkelijk benaderd kan worden. Parsers zijn normaliter voor 1 data-type geschreven. Een aanval op parsers kan het mogelijk maken dat er een DOS plaatsvindt, of een penetratie, of een misinterpretatie.

Als men weet hoe een parser werkt, dan is het mogelijk om daar misbruik van te maken.

Bijvoorbeeld in een DOM-parser wordt in sommige libraries gebruikt gemaakt van regular-expressions om tags en tekst te onderscheiden. Als je weet hoe regular expressions werken, dan kan je dit filter transcenderen om je doel te bereiken.

Het is daarom van noodzakelijk belang om een validator te gebruiken voor je de parser aanroept. Als voorbeeld, bij libxml kun je gebruik maken van libxslt om met het validatie-schema in xsd de xml te valideren.

Niet voor alle parsers hebben een (goede) validator, dus daarin moet je een wijs besluit maken tijdens software-development.

Validate is het crédo hier om je te beschermen tegen parser-attacks.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.

Je reactie is verstuurd en wordt zo spoedig mogelijk gemodereerd.

Verder
captcha
Nieuwe code
Preview Reageren
Zoeken
search
Vacature
Image

Security-engineer IAM

Krijg jij energie van technische vraagstukken op het vlak van Security en Risk? En steek je graag je handen uit de mouwen om zelf een bijdrage te leveren aan een veilige digitale omgeving waarin de data en euro’s van onze klanten worden beheerd. Dan komen we graag met jou in contact.

Lees meer

Heb jij een Hacker Mindset?

5 reacties
Aantal stemmen: 334
Vacature
Image

Senior Security Consultant

Als security consultant bij Cegeka speel je een uitermate belangrijke rol in het veilig houden van de bedrijven in Nederland en de Nederlandse maatschappij. Vandaar ook dat Cegeka dit hoog op de agenda heeft staan. Wij doen dit door, in close cooperation, onze klanten advies te geven op strategisch, tactisch en operationeel niveau.

Lees meer
Is een laptop die via de werkkostenregeling wordt vergoed een privélaptop?
03-03-2021 door Arnoud Engelfriet

Juridische vraag: Bij ons bedrijf is gekozen voor bring-your-own-device, waarbij mensen zelf privé een laptop mogen kopen en ...

19 reacties
Lees meer
Certified Secure LIVE Online training
De verkiezingsprogramma's doorgelicht: Deel 4 digitalisering
20-02-2021 door Redactie

Een digitaal paspoort, recht op betaalbaar en snel internet, 'digitale inburgering' of digitaal stemmen, het zijn slechts een ...

8 reacties
Lees meer
Security.NL Twitter
04-11-2016 door Redactie

Altijd meteen op de hoogte van het laatste security nieuws? Volg ons nu ook op Twitter!

Lees meer
Nieuwe Huisregels en Privacy Policy

Op 5 december 2017 hebben we een nieuwe versie van onze huisregels en privacy policy ingevoerd. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de nieuwe huisregels van Security.NL.

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Privacy Policy

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Inloggen

Bedankt! Je kunt nu inloggen op je account.

Wachtwoord vergeten?
Nieuwe code captcha
Inloggen

Wachtwoord Vergeten

Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.

Nieuwe code captcha
Stuur link

Password Reset

Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.

Sluiten
Registreren bij Security.NL

Geef je e-mailadres op en kies een alias van maximaal 30 karakters.

Nieuwe code captcha
Verzenden

Registreren

Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.

Sluiten
Over Security.NL
Huisregels
Privacy Policy
Adverteren
© 2001-2021 Security.nl - The Security Council
RSS Twitter