حمله BAR MITZVAH به پروتکل SSL
حمله جدید به پروتکل رمزنگاری TSL که از الگوریتم Rivest Cipher 4 یا RC4 استفاده میکند، نقاط ضعف این پروتکل 13 ساله را بیشتر نمایان کرد. این حمله جدید Bar Mitzvah نام دارد که برای پیادهسازی نیازی به حمله مردمیانی نیز ندارد. مزیت این حمله به حملههای قبلی نیز عدم استفاده از حمله مردمیانی است.
محققان امنیتی در همایش هکرهای کلاه سیاه در سنگاپور این حمله را پیادهسازی کردند. حمله Bar Mitzvah میتواند دادههای رمزنگاری شده توسط SSL/TLS را در شرایط خاص به دست آورد. این دادهها میتوانند حسابکاربری، رمزعبور یا دیگر دادههای مهم برای هکرها باشد.
حمله Bar Mitzvah اولین حمله بر اساس SSL است که نیازی به حمله مردمیانی یا Man-in-the-Middle ندارد. البته برای سرقت نشست کاربر میتوان از آن استفاده کرد.
به منظور تامین امنیت لازم حتما موارد زیر انجام گیرد:
ادمینهای وب حتما باید الگوریتم RC4 را در تنظیمات TLS خود غیرفعال کنند.
کاربران باید استفاده از RC4 را در مرورگرهای خود غیرفعال کنند.
در چند سال گذشته چندین حمله به الگوریتم رمزنگاری SSL صورت گرفته است که شامل BEAST، POODLE و CRIME میشود. متاسفانه بسیاری از وبسایتهای موجود در اینترنت هنوز از این پروتکل پشتیبانی میکنند.