Jannar 19, 2018

Oqgħod attent! Dan id-Difett ta 'Sigurtà f'BitTorrent Jista' Ħalli lill-Hackers Jikkontrollaw il-PC tiegħek mill-Bogħod

BitTorrent hija app ta' Trażmissjoni użata ħafna li tintuża għat-trasferiment ta' fajls kbar, bħal fajls tal-vidjow diġitali li fihom programmi televiżivi/films jew klipps tal-vidjow jew fajls awdjo diġitali li fihom kanzunetti. Tibqa' sors ewlieni ta' divertiment għal biċċa kbira ta' nies li jużaw il-web. Iżda dan l-aħħar, it-tim tal-Proġett Zero ta' Google skopra "difett kritiku" fl-app BitTorrent li jista' jippermetti lill-hackers jesegwixxu kodiċi malizzjuż mill-bogħod fuq il-kompjuters tal-utenti ta' BitTorrent u jieħdu kontroll tagħhom.

trasmissjoni-DNS-Rebinding-testcaseSkond Tavis Ormandy, ir-riċerkatur tas-sigurtà li kixef id-difett, id-difett huwa preżenti fil-funzjoni tat-trasmissjoni, li tippermetti lill-utenti jikkontrollaw l-app BitTorrent mill-web browser tagħhom. Huwa wissa wkoll li l-klijenti BitTorrent huma wkoll suxxettibbli għad-difett. Nhar it-Tnejn, huwa tweeted dwar id-difett hekk kif:

Skont il-prova tal-attakk ta' Ormandy, bl-użu ta' teknika ta' hacking magħrufa bħala Domain Name System rebinding, l-interface tat-Transmission tista' tiġi kkontrollata mill-bogħod meta utent vulnerabbli jżur sit malizzjuż. Ormandy jiddikjara li dan id-difett jaħdem fuq web browsers popolari bħal Chrome u Firefox, u huwa applikabbli kemm għal Windows kif ukoll għal Linux.

Skont l-isfruttar tiegħu, l-attakkanti jistgħu jieħdu l-kontroll tas-sistemi tal-utenti billi joħolqu isem DNS li huma awtorizzati jikkomunikaw miegħu u mbagħad jagħmluh jirrisolvi għall-hostname lokali tal-kompjuter vulnerabbli.

Il-ġimgħa li għaddiet, ir-riċerkaturi tal-Proġett Żero ppubblikaw il-kodiċi tal-attakk tal-prova tal-kunċett. Ta 'min jinnota li l-Proġett Żero normalment iżomm lura lilu nnifsu milli jagħmel id-dettalji ta' difetti bħal dawn pubbliċi għal 90 jum jew sakemm il-korrezzjoni tiġi rilaxxata. Madankollu, f'dan il-każ, id-difett sar pubbliku 40 jum biss wara r-rapport inizjali.

Ormandy u l-Proġett Zero ta ’Google ġew sfurzati li jmorru għall-pubbliku b’dettalji dwar id-difett minħabba li l-iżviluppaturi tat-trasmissjoni ta’ BitTorrent apparentement naqsu milli jwaħħluha, minkejja li ġew notifikati aktar minn 40 jum ilu.

"Qed insibha frustranti li l-iżviluppaturi tat-trażmissjoni mhumiex qed jirrispondu fuq il-lista ta 'sigurtà privata tagħhom, ssuġġerejt li ndaħħal dan fil-miftuħ sabiex id-distribuzzjonijiet ikunu jistgħu japplikaw il-garża b'mod indipendenti." Ormandy kiteb fir-rapport tiegħu.

Soluzzjoni mistennija tiġi rilaxxata malajr kemm jista 'jkun, uffiċjal tal-iżvilupp ma' Transmission qal lil ArsTechnica. Madankollu, ma ngħatat l-ebda data speċifika.

Dwar l-Awtur 

Chaitanya


{"email": "Indirizz tal-posta elettronika mhux validu", "url": "Indirizz tal-websajt mhux validu", "meħtieġ": "Qasam meħtieġ nieqes"}