#TunnelCrack

2024-01-26

Атака на SSH и взлом туннелей VPN

SSH стал практически стандартом де-факто для подключения к серверу или удалённому десктопу. Поэтому уязвимости вызывают определённое беспокойство. Тем более в нынешних условиях, когда весь трафик в интернете записывается и сохраняется в хранилищах провайдеров и хостеров. То есть в будущем его могут расшифровать, будь найдена уязвимость, подрывающая базовую криптографию. Опасную уязвимость нашли исследователи из Рурского университета в Бохуме. Атака получила название Terrapin (CVE-2023-48795). Правда, её вряд ли можно использовать именно на сохранённом трафике, потому что схема MiTM предусматривает подбор значений во время рукопожатия сервера и клиента. У злоумышленника должен быть доступ к каналу и возможность подменять пакеты.

habr.com/ru/companies/globalsi

#SSH #TunnelCrack #SSH3 #SSH2 #HTTP/3 #QUIC #VPN #LocalNet #ServerIP #TLS_13 #HTTP_Authorization #авторизация #OAuth_20 #OpenID #сканирование_портов #OpenSSH #MiTM #Terrapin

2024-01-25

Атака на SSH и взлом туннелей VPN

SSH стал практически стандартом де-факто для подключения к серверу или удалённому десктопу. Поэтому уязвимости вызывают определённое беспокойство. Тем более в нынешних условиях, когда весь трафик в интернете записывается и сохраняется в хранилищах провайдеров и хостеров. То есть в будущем его могут расшифровать, будь найдена уязвимость, подрывающая базовую криптографию. Опасную уязвимость нашли исследователи из Рурского университета в Бохуме. Атака получила название Terrapin (CVE-2023-48795). Правда, её вряд ли можно использовать именно на сохранённом трафике, потому что схема MiTM предусматривает подбор значений во время рукопожатия сервера и клиента. У злоумышленника должен быть доступ к каналу и возможность подменять пакеты.

habr.com/ru/companies/globalsi

#SSH #TunnelCrack #SSH3 #SSH2 #HTTP/3 #QUIC #VPN #LocalNet #ServerIP #TLS_13 #HTTP_Authorization #авторизация #OAuth_20 #OpenID #сканирование_портов #OpenSSH #MiTM #Terrapin

Avoid the Hack! :donor:avoidthehack@infosec.exchange
2023-09-11

IVPN TunnelCrack #vulnerability assessment

@ivpn completes review/assessment of its apps for vulnerabilities unveiled by TunnelCrack research paper.

IVPN did not receive vulnerability disclosure, but good on them for sharing this!

#privacy #vpn #tunnelcrack #security #opsec

ivpn.net/blog/ivpn-tunnelcrack

Veckans podd handlar om sårbarheten Tunnelcrack. Den nyupptäckta sårbarheten är lika gammal som VPN-tekniken i sig, och alla VPN:er påverkas.

youtube.com/watch?v=UyXsdR6Por

#blisäker #vpn #tunnelcrack #mullvad #proton #wifi

2023-08-11

Sicherheitsforscher haben eine #Sicherheitsluecke entdeckt, die Daten aus dem #VPN-Tunnel umleiten und abfangen kann.
Die entdeckten Schwachstellen können unabhängig von dem vom VPN verwendeten #Sicherheitsprotokoll missbraucht werden, behaupten sie.

Zur Darstellung der Lücke, die sie #TunnelCrack nennen, haben sie eine umfangreiche Website gestartet (en).

tunnelcrack.mathyvanhoef.com/d

2023-08-11

The first thing I thought of while reading the #TunnelCrack paper was the "VPN Kill Switch" toggle that's been part of #Guardian's (a privacy-focused VPN) settings for a while now. Nice 👍

VPN Kill Switch
Block all network traffic until the connection to the VPN server is established. This can help prevent data leaks, but will also significantly degrade your experience due to long re-connection periods and potential hangs. Only recommended for those requiring a higher level of security.

#VPN がプライバシーを脅かす #TunnelCrack 攻撃に対して脆弱である可能性が十分にあります」: The Register

「iPhone、iPad、MacBook、macOS の VPN は脆弱である可能性が非常に高く、Windows と Linux 上の VPN の大部分が脆弱であり、Android が最も安全で VPN アプリの約 4 分の 1 が脆弱であることがわかりました。 発見された脆弱性は、VPN で使用されているセキュリティ プロトコルに関係なく悪用される可能性があります。 」

theregister.com/2023/08/10/tun

#prattohome #TheResister

TechHelpKB.com 📚techhelpkb
2023-08-11

A couple of techniques collectively known as can, in the right circumstances, be used by snoops to force victims' to go outside their encrypted tchlp.com/3DP19Uz

Georgeeeeee 🐘 ++cafebug@g0v.social
2023-08-10

新的VPN漏洞 #TunnelCrack,Android竟然比任何平台更能免疫.. 😬
(iOS上的VPN App全部淪陷

tunnelcrack.mathyvanhoef.com/d

2023-08-09

#TunnelCrack is a new #VPN exploit that can cause traffic leakage and redirection on many of the most popular providers. Check yours at the bottom of this whitepaper: papers.mathyvanhoef.com/usenix.

2023-08-08

New #TunnelCrack flaw can break a large majority of VPNs: we can trick a VPN into leaking traffic outside the protected VPN tunnel. Our tests indicate that this is a widespread design issue. For a demo, more details, and the USENIX Security paper, see tunnelcrack.mathyvanhoef.com

Client Info

Server: https://mastodon.social
Version: 2025.04
Repository: https://github.com/cyevgeniy/lmst