パスワードを忘れた? アカウント作成
754898 submission
日記

APOPにパスワード漏洩の脆弱性

タレコミ by koshian
koshian 曰く、
読売新聞の記事でも報じられていますが、APOPにプロトコル上の欠陥が見つかったようです。

CVE-2007-1558によりますと、POPサーバ側が提示するmessage id(チャレンジ文字列)に仕込みを入れることで、クライアントが送信するMD5文字列からパスワードの先頭3文字を複合することが可能なようです。

これはSHA-256にでもすればすぐ対応可能ですし、サーバ側も送られてきた文字列長でMD5かSHA-256かはすぐ判別できるので、おそらくすぐにでも対処されるのではないでしょうか。

むしろこのようなニュースが読売新聞のような一般紙に掲載されるようになったことに、驚きを覚えますね。
typodupeerror

未知のハックに一心不乱に取り組んだ結果、私は自然の法則を変えてしまった -- あるハッカー

読み込み中...