¿El instalador de Flash utiliza una descarga cifrada?

1

Una gran cantidad de aplicaciones populares utilizan descargadores de clientes en lugar de permitir que el usuario descargue el binario de instalación directamente desde Adobe, o quien sea el OEM. Por ejemplo, aquí está el instalador de Flash haciendo su trabajo:

El riesgo de seguridad aquí es obvio: si la descarga se realiza en texto sin formato, es vulnerable a un hombre en el ataque central. Un pirata informático que controla cualquier enrutador entre yo y Adobe, incluido el control de mi cable módem, puede apuntar e interceptar esta actualización y suministrar su propio binario modificado.

Si utilizo una descarga web HTTPS de Adobe, todavía puedo estar comprometido por un ataque MIM, pero en este caso puedo saber que hay veneno porque el certificado falso que mi navegador proporciona el MIM no coincide con el HTTPS de Adobe certificado.

Sin embargo, cuando uso el instalador personalizado de Adobe Flash Player (como se muestra arriba) no tengo forma de saber qué certificados se están intercambiando. Por lo que sé, el binario se transfiere en texto sin formato, lo que obviamente es muy inseguro.

¿Se debe confiar en este instalador?

    
pregunta Tyler Durden 20.01.2017 - 07:02
fuente

1 respuesta

1
  

¿Se debe confiar en este instalador?

No? Como dijo, usted no tiene forma de confiar en lo que descarga, incluso si encripta y autentica criptográficamente la descarga, no sabría si lo que está descargando es lo que desea. Por lo tanto, esta pregunta es la misma que "¿Puedo confiar en el software de cualquier descargado de en cualquier lugar ?", Que probablemente sea "no".

De todos modos, como dijiste, no hay forma de mirar adentro y decir si está haciendo criptografía, y si lo hace, si lo está haciendo bien (es decir, verificando la autenticidad del servidor según las claves integradas, esperando estos no están protegidos, ya que ha descargado el descargador desde un lugar de confianza). Así que incluso solo capturar el tráfico (utilizando, por ejemplo, wireshark), que es trivial, solo te permitirá confirmar el descifrado (si ese es el caso), no la corrección de la implementación.

Entonces, respuesta corta: no.

EDIT también: ¡¿Es eso una decoración de ventana de Windows XP ?!

    
respondido por el Marcus Müller 20.01.2017 - 09:57
fuente

Lea otras preguntas en las etiquetas