Attualmente esiste un vero MITM SSL funzionante?

-3

È passato un po 'di tempo dal momento che SSLstrip è obsoleto e non vedo altre opzioni per SSL mitm a causa di OSCP / HSTS e contromisure del browser . L'SSL è così indistruttibile per gli amministratori sys comuni?

Come proprietario della rete voglio essere sicuro di ciò che passa attraverso il mio gateway ma in mezzo ai dati, cioè non solo quell'IP: PORT si connette via 443 a questo sito HTTPS ..

Anche l'ultima vulnerabilità nota come l'attacco NTP Skimming richiede molti aspetti che i più moderni sistemi operativi "riparano" o sono difficili da replicare in uno scenario reale.

Hai provato \ Hai un poC (recente e funzionante) di sconfiggere SSL tramite Proxy / Proxy trasparente sul tuo gateway? (Per favore non parlarmi di sslstrip o copia da google)

    
posta S4mick 28.11.2015 - 18:16
fonte

1 risposta

2

I see no more options for SSL mitm ...

L'SSL nel mezzo è ancora facile se alcuni fornitori installano certificati root di fiducia extra sul proprio sistema e includono la chiave privata. Per esempio vedi Superfish e eDellRoot .

MITM è anche possibile se conosci la chiave privata del sito poiché la stessa chiave è condivisa con migliaia di altri dispositivi, vedi Nove percento di host HTTPS sul Web" condividono le stesse chiavi private ".

E ovviamente il MITM è possibile se la CA emette certificati per domini senza autorizzazione, tipicamente eseguiti da sub-CA locali all'interno di firewall come si può vedere qui e here .

A parte questo: le tecnologie per sconfiggere sslstrip etc non devono essere solo disponibili ma devono essere utilizzate:

As the owner of the network I want to be sure what passes through my gateway but in means of data, i.e. not just that IP:PORT is connecting via 443 to this HTTPS site..

Come proprietario della rete non è necessario attaccare SSL ma è possibile utilizzare l'intercettazione SSL per la maggior parte dei firewall di livello aziendale (e anche per il proxy Squid gratuito). Ovviamente in questo caso è necessario installare il CA proxy necessario nei client.

    
risposta data 28.11.2015 - 18:36
fonte

Leggi altre domande sui tag