¿Existe actualmente un MITM SSL real?

-3

Ha pasado un tiempo desde que SSLstrip está en desuso y no veo más opciones para mitm SSL debido a que OSCP / HSTS y las medidas de contador del navegador ... ¿Es SSL tan irrompible para los administradores de sistemas comunes?

Como propietario de la red, quiero estar seguro de lo que pasa a través de mi puerta de enlace pero a través de los datos, es decir, no solo que IP: PORT se está conectando a través de 443 a este sitio HTTPS ...

Incluso la última vulnerabilidad conocida, como el ataque de skimming NTP, requiere muchos aspectos que la mayoría de los sistemas operativos modernos "solucionaron" o son difíciles de replicar en un escenario real ...

¿Ha intentado \ ¿Tiene algún PoC (reciente y en funcionamiento) de derrotar a SSL a través de Proxy / Proxy transparente en su propia puerta de enlace? (Por favor, no me digas sobre sslstrip o copia de google)

    
pregunta S4mick 28.11.2015 - 18:16
fuente

1 respuesta

2
  

No veo más opciones para el protocolo SSL ...

SSL man en el medio todavía es fácil si algunos proveedores instalan certificados raíz de confianza adicionales en su sistema e incluyen la clave privada. Como ejemplo, vea Superfish y eDellRoot .

MITM también es posible si conoce la clave privada del sitio, ya que la misma clave se comparte con miles de otros dispositivos, consulte Nueve por ciento de los hosts HTTPS en la web" comparte las mismas claves privadas ".

Y, por supuesto, MITM es posible si CA emite certificados para dominios sin autorización, por lo general, lo hacen los cortafuegos internos de las sub-CA como se puede ver here y here .

Aparte de eso: las tecnologías para derrotar a sslstrip, etc. no solo tienen que estar disponibles, sino que deben utilizarse:

  

Como propietario de la red, quiero estar seguro de lo que pasa a través de mi puerta de enlace pero a través de los datos, es decir, no solo que IP: PORT se está conectando a través de 443 a este sitio HTTPS ...

Como propietario de la red, no necesita atacar a SSL, pero puede usar la intercepción SSL que ofrecen la mayoría de firewalls de nivel empresarial (e incluso el proxy de squid gratuito). Por supuesto, en este caso, la CA proxy necesaria debe instalarse en los clientes.

    
respondido por el Steffen Ullrich 28.11.2015 - 18:36
fuente

Lea otras preguntas en las etiquetas