Dziury w aplikacjach szyfrujących dyski

Subskrybuj RSS A A A
02 września 2008 12:12
Paweł Krawczyk

TAGI: dziury dyski twarde iviz szyfrowanie dysków

Amerykańska firma iViZ opublikowała informacje o podatnościach w kilkunastu aplikacjach służących do ochrony bezpieczeństwa fizycznego komputerów. Problem dotyczy niektórych aplikacji uwierzytelniających użytkownika za pomocą hasła przed uruchomieniem systemu (PBA - Pre-Boot Authentication)., w tym także takich, które szyfrują dyski systemowe.

Sedno podatności to brak należytej staranności w usuwaniu wrażliwych danych - w tym przypadku hasła - po ich wczytaniu przez aplikację. Według odkrywców podatności aplikacje pokładają zbytnie zaufanie w udostępnianej przez BIOS funkcji wczytywania klawiszy, która umieszcza je w buforze pamięci dostępnym w większości systemów pod stałym i znanym adresem pamięci (0x40:0x1e). Po sprawdzeniu hasła bufor nie jest czyszczony ani przez BIOS ani przez wskazane aplikacje. Dzięki temu później, już po uruchomieniu systemu, wpisane podczas uruchamiania systemu da się odczytać z pamięci.

Problemy wskazane przez iViZ dotyczą tylko aplikacji stosujących uwierzytelnienie hasłem. Nie wskazano żadnej aplikacji uwierzytelniających użytkownika kartą kryptograficzną. Na liście nie ma także rozpowszechnionych w Polsce aplikacji do szyfrowania dysków CheckPoint Pointsec, Utimaco SafeGuard Easy oraz SecureDoc. Jest natomiast popularna darmowa aplikacja TrueCrypt oraz Microsoft Bitlocker.

Pełna lista podatnych aplikacji:

Aplikacje szyfrujące dysk:

@ Microsoft Bitlocker/Vista (SP0) - naprawione w Vista SP1
@ TrueCrypt 5.0 - brak informacji o naprawieniu błędu do najnowszej obecnie wersji 6.0a z 8 lipca
@ Secu Star DriveCrypt Plus Pack v3.9 - brak informacji o poprawkach
@ DiskCryptor 0.2.6 for Windows - brak informacji o poprawkach

Uwierzytelnienie hasłem na poziomie BIOS (może dotyczyć także innych wersji)

@ Hewlett-Packard 68DTT Ver. F.0D BIOS
@ Intel Corp PE94510M.86A.0050.2007.0710.1559 (07/10/2007) BIOS
@ Lenovo 7CETB5WW v2.05 (10/13/2006) BIOS

Boot-loadery

@LILO 22.6.1
@Grub Legacy 0.97

Szczegółowe informacje o dziurach na stronie iViZ

Oceń artykuł

średnio: 5 liczba ocen: 1

Komentarze (4)

a

08-10-2008 05:15

wystarczy przytrzymać enter po wpisaniu hasła

kravietz

05-09-2008 11:31

ddr: w tym przypadku chodzi o tę samą podatność w pewnej liczbie aplikacji. Jaka to podatność jest wyjaśnione w następnym zdaniu.

ddr

03-09-2008 10:44

Co to za dziwoląg: "podatności w kilkunastu aplikacjach"? Podatność może być "na coś", ale niestety tej informacji sformułowanie nie zawiera. Proszę autora o większą uwagę przy tłumaczeniu z języków obcych. Myślę, że wszyscy oczekujemy poprawnego i klarownego języka szczególnie w gazetach.

Ratorek

02-09-2008 14:06

Tylko patrzeć jak pojawią się aktualizacje


Najnowsze

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Biznes decyduje o inwestycjach w IT

Decyzje dotyczące projektów IT coraz częściej podejmują kierownicy działów biznesowych, bezpośredni beneficjenci wdrożeń. Rolą CIO jest wsparcie merytoryczne realizacji projektu.

Jak powinna wyglądać serwerownia od środka

Przedstawiamy szczegóły zapewnienia bezpieczeństwa serwerowni wewnątrz budynku.

Pierwsza odsłona spotkania innowatorów

Polskim, innowacyjnym firmom technologicznym brakuje platformy współpracy i wymiany doświadczeń. Tę lukę próbuje wypełnić łódzka firma Ericpol.

Blokowanie internetu przeciwko blokowaniu internetu

Atak na serwery rządowe pod pretekstem walki z porozumieniem ACTA to marna strategia walki o otwartość informacyjną. Rząd musi się zastanawiać, jak się zabezpieczyć przed hakerami.

Koniec ery nieograniczonego dostępu do Internetu

Taką zmianę może przynieść nadchodzące 12 miesięcy. Dostawcy usług będą musieli wprowadzać ograniczenia by zapewnić ciągłość usług - wynika z raportu "TMT Predictions 2012" zawierającego przewidywania dla sektora Technologii, Mediów i Telekomunikacji, przygotowanego przez firmę doradczą Deloitte.

Hakerzy uderzą z niezwykłą siłą

Rok 2012 przynosi nowe zagrożenia. Hakerzy oferują ataki na zamówienie, wirusy infekują automatykę przemysłową. Cyberprzestępcy wykorzystują luki w zabezpieczeniach samych urządzeń, a nie programów.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88