Уязвимость (http://secunia.com/advisories/42658/) в открытой библиотеке OpenSC (http://www.opensc-project.org/opensc), предназначенной для организации работы систем аутентификации через смарт-карты (http://ru.wikipedia.org/wiki/%D0%A1%D0%B... позволяет (http://labs.mwrinfosecurity.com/files/Advisories/mwri_opensc... злоумышленнику получить контроль над сервером аутентификации. Используя симулятор смарт-карты, передающий некорректно сформированный серийный номер, злоумышленник может добиться выполнения своего кода в системе с правами занимающегося аутентификацией процесса.
Уязвимости подвержены драйверы card-atrust-acos.c, card-acos5.c и card-starcos.c из состава OpenSC, включая последнюю версию 0.11.13. Исправления пока доступны в виде патча (https://www.opensc-project.org/opensc/changeset/4913). Обнаружившие уязвимость исследователи безопасности уже подготовили прототип эксплоита.
URL: http://www.h-online.com/open/news/item/When-a-smart-card-can...
Новость: http://www.opennet.me/opennews/art.shtml?num=29028
Так это ещё любящий папа должен своему скрипткидди девайс для записи смарт-карт и десяток пустышек купить?
да оно стоит копейки...
Правильный скрипткидь должен запрограммить первый попавшийся под руку микроконтроллер (который нынче нахаляву можно откуда-нить выколупать) на эмуляцию карты в нужном виде, на чем дичайше прокачать экспериенс и чсв :)
> Правильный скрипткидь должен запрограммить первый попавшийся под руку микроконтроллер
> (который нынче нахаляву можно откуда-нить выколупать) на эмуляцию карты в нужном
> виде, на чем дичайше прокачать экспериенс и чсв :)Это почти тру. Если совсем труЪ - распаять все на дискретных элементах, причем непременно с кт315.
>> Правильный скрипткидь должен запрограммить первый попавшийся под руку микроконтроллер
>> (который нынче нахаляву можно откуда-нить выколупать) на эмуляцию карты в нужном
>> виде, на чем дичайше прокачать экспериенс и чсв :)
> Это почти тру. Если совсем труЪ - распаять все на дискретных элементах,
> причем непременно с кт315.Почему не на МП42 или к155ла3?
>>> Правильный скрипткидь должен запрограммить первый попавшийся под руку микроконтроллер
>>> (который нынче нахаляву можно откуда-нить выколупать) на эмуляцию карты в нужном
>>> виде, на чем дичайше прокачать экспериенс и чсв :)
>> Это почти тру. Если совсем труЪ - распаять все на дискретных элементах,
>> причем непременно с кт315.
> Почему не на МП42 или к155ла3?прям сердце кольнуло, к155ла3
ах ах))
не, смарткарта размерами с чемодан и жрущая почти как утюг - это не труъ. А если на 315х делать - это скорее будет смарт-шкаф :)
[paranoya_mode] Очень похоже на бэкдоор от ФБР [/paranoya_mode]