Root Cause

Dotan Nahum, Uri Shamay

דותן ואורי מדברים על בעיות אבטחה, בעיות פרודקשן, בעיות הנדסה ובכלל - בעיות. איך ללמוד מטעויות ואיך לעבוד נכון ברמת הפרט והארגון

  1. From IP ID to Device ID and KASLR Bypass w/Amit Klein

    04/23/2021

    From IP ID to Device ID and KASLR Bypass w/Amit Klein

    לעקוב אחרי משתמשים בעולם היא יכולת שהרבה חברות וארגונים וגם גורמים זדוניים היו שמחים לעשות, החלק המפתיע, הוא מה אם אפשר לעשות את זה בגלל בעיה בצורה שמימשו דברים מסויימים בתוך הקרנל של מערכות ההפעלה הפופולאריות ביותר בעולם כמו ווינדוס, לינוקס ואנדרואיד. בפרק זה דיברנו עם עמית קליין על המחקר המשותף שלו עם פרופ' בני פנקס על איך הם עשו הנדסה לאחור לצורה שבה מערכות ההפעלה מבצעות את תהליך התקשורת, ואיך הם מצאו את החור שאיפשר להם לבצע הוכחת היתכנות של ההתקפה הזאת. [Links] From IP ID to Device ID and KASLR Bypass https://www.usenix.org/conference/usenixsecurity19/presentation/klein Cross-layer attacks and how to use them (for DNS cache poisoning, device tracking, and more) https://arxiv.org/pdf/2012.07432.pdf Trailer: https://www.youtube.com/watch?app=desktop&v=7ZXETb8iiEA HTTP Request Smuggling in 2020 – New Variants, New Defenses and New Challenges https://www.youtube.com/watch?v=Zm-myHU8-RQ DEF CON 25 - Itzik Kotler, Amit Klein - The Adventures of AV and the Leaky Sandbox https://www.youtube.com/watch?v=YZKAPKNY09g AppSecIL 2016 - Crippling HTTPS with unholy PAC - Amit Klein https://www.youtube.com/watch?v=NuFGMm6qcR0

    49 min
  2. 03/08/2020

    Do You Trust Your Registries?

    פיתוח תוכנה כיום נשען הרבה על registries פומביים שזמינים ברשת שמאפשרים להוריד את שלל ספריות התוכנה שהקוד שלנו משתמש במגוון סטאקים טכנולוגיים כגון: Pypi, Npm, Maven, Docker Hub ועוד. השאלה העולה היא: עד כמה אנחנו סומכים על אותם האבים שמחזיקים ספריות תוכנה קריטיות שהקוד שלנו מתחבר איתן? מה קורה אם מה שיש בהאב הוא בעצם קוד זדוני?? תדמיינו שהספרייה שעוזרת לכם להוריד דאטה מהקלאוד הפרטי שלכם, מחליטה לעשות עוד משהו עם הדאטה או עם המפתח לדאטה.. נשמע כמו משהו שלא יכול לקרות נכון... שהרי ה registries הם קומפוננטה קריטית שכול העולם משתמש, ולכן יש אלפי עיניים ומנגנוני בטיחות שימנעו מדבר שכזה לקרות.. אז זהו שלא, וזה בדיוק מה שדיברנו עליו בפרק, דיברנו על מקרה נוסף שקרה בשפת התכנות פייתון, וספציפית ב registry הראשי PyPi שאנשים זדוניים דחפו בעזרת משחק מילים של שמות הספריות, ספרייה זדונית שגונבת מפתחות של SSH ו GPG, וכשתפסו אותה על חם כעבור כמה שבועות שהיא הייתה ב registry, נזכרו להסיר אותה אחרי שכבר היה בה מספר שימושים בעולם.     Two malicious Python libraries caught stealing SSH and GPG keys https://www.zdnet.com/article/two-malicious-python-libraries-removed-from-pypi/ Reflections on Trusting Trust  https://www.cs.cmu.edu/~rdriley/487/papers/Thompson_1984_ReflectionsonTrustingTrust.pdf

    26 min

About

דותן ואורי מדברים על בעיות אבטחה, בעיות פרודקשן, בעיות הנדסה ובכלל - בעיות. איך ללמוד מטעויות ואיך לעבוד נכון ברמת הפרט והארגון