最权威、最系统的人才工作门户网站

TLS 1.2协议现漏洞,近3000网站或受影响

2019-02-12 16:20:46 投稿人 : haixia002 围观 : 55981 次 0 评论

  雷锋网(公众号:雷锋网)2月12日消息,Citrix发现SSL 3.0协议的后续版本TLS 1.2协议存在漏洞,该漏洞允许攻击者滥用Citrix的交付控制器(ADC)网络设备来解密TLS流量。

  Tripwire漏洞挖掘研究小组的计算机安全研究员克雷格•杨(Craig Yang)称:“TLS 1.2存在漏洞的原因主要是由于其继续支持一种过时已久的加密方法:密码块链接(cipher block-chaining, CBC),该漏洞允许类似SSL POODLE的攻击行为。此外,该漏洞允许中间人攻击(简称:MITM攻击)用户的加密Web和VPN会话。”

TLS 1.2协议现漏洞,近3000网站或受影响

  受到漏洞影响的供应商之一是Citrix,它也是第一个发布该漏洞补丁的厂商(CVE-2019-6485)。Citrix方面称,该漏洞可能允许攻击者滥用Citrix的交付控制器(ADC)网络设备来解密TLS流量。

  Citrix相关负责人称:“Citrix产品的安全性是至关重要的,我们非常重视所有潜在的漏洞。为了防止POODLE攻击事件的再次发生,我们已经应用了适当的补丁来缓解这个问题。此外,我们也建议客户采取必要的行动来保护他们正在使用的平台。”

  Yang将这两个新漏洞命名为“Zombie POODLE”和“ GOLDENDOODLE(CVE)”。Citrix已经针对这两个漏洞对负载平衡器进行了修复,期间他们发现这些系统并没有完全抛弃过时的加密方法,这也是这次让该厂商陷入漏洞危机的最大原因之一。

  Yang拒绝透露目前使用TLS 1.2协议的其他厂商,但他认为这些产品会获取Web应用程序防火墙、负载平衡器权限和远程访问SSL vpn,一旦遇到上述漏洞会造成十分严重的隐私泄露问题。

  但是,Yang警告称GOLDENDOODLE具有更强大和快速的密码破解性能,即使供应商已经完全消除了最初的POODLE缺陷,它仍然可能受到此类攻击。因为这两个新的漏洞基于5年前在旧的SSL 3.0加密协议中发现并修补的一个主要设计缺陷。

  根据Yang的在线扫描结果,在Alexa排名前100万的网站中,约有2000个网站易受Zombie POODLE的攻击,约1000个网站易受GOLDENDOODLE的攻击,还有数百个网站仍易受五年前就被曝出的旧漏洞POODLE的攻击。

  “这个问题应该在四五年前就得到解决,”Yang称,一些供应商要么没有完全消除对老密码和不太安全的密码支持,要么没有完全修补POODLE攻击本身的缺陷。例如,Citrix并没有完全修补原来的POODLE攻击,这为下一代POODLE攻击留下了空间。

  当然,核心问题是HTTPS的底层协议(首先是SSL,现在是TLS)没有正确地清除过时且不太安全的旧加密方法。对这些较旧协议的支持(主要是为了确保较旧的遗留浏览器和客户机不会被网站锁定)也会使网站变得脆弱。

  雷锋网得知,Zombie POODLE和GOLDENDOODLE(CVE)漏洞允许攻击者重新排列加密的数据块,并通过一个侧边通道查看明文信息。

  攻击是这样进行的:例如,攻击者通过植入用户访问的非加密网站上的代码,将恶意JavaScript注入受害者的浏览器。一旦浏览器被感染,攻击者可以执行MITM攻击,最终从安全的Web会话中获取受害者的cookie和凭证。

  来源:darkreading

  雷锋网原创文章,未经授权禁止转载。详情见转载须知。

https://www.leiphone.com/news/201902/SRQr8UkzOXMmYvvS.html

来源:中国人才网,转载请注明作者或出处,尊重原创!

相关文章

  • 2020数字经济创新发展论坛在福州召开
    2020数字经济创新发展论坛在福州召开

    1月10日,2020数字经济创新发展论坛在福州召开,论坛以“新业态·新产业·助推数字经济”为主题,由华夏产业经济研究院,福建省融商实业集团联合主办。来自全国业界知名专家学者、领军企业代表莅临论坛,来自各省市相关代表、产业界人士共计200余人...

    2020-01-12 22:58:32
  • 传下代iPhone将定制ToF相机,可模拟人眼,增强AR体验
    传下代iPhone将定制ToF相机,可模拟人眼,增强AR体验

      明年的下代iPhone将会增加ToF相机,从而提升AR和拍照体验已不是什么新闻,但苹果对于ToF相机的用法却可能与当前其他厂商存在较大的差异。根据来自产业链人士披露的消息称,苹果将会借助定制CMOS的方式模拟人眼功能。虽然暂时不清楚将来...

    2019-12-03 10:03:28
  • 潜行类VR动作游戏《Phantom》发布最新预告片
    潜行类VR动作游戏《Phantom》发布最新预告片

      11月29日青亭网报道,今天Oculus发布官方博客,公布了此前于5月份宣布的潜行身类VR动作游戏《Phantom:Covert Ops》的最新预告片。  据了解,该作由nDreamsk开发,将同时支持Rift与Quest,此前预计...

    2019-12-02 14:21:52
  • 线下VR游戏《星际迷航》:一款适合团建的刺激太空枪战体验
    线下VR游戏《星际迷航》:一款适合团建的刺激太空枪战体验

      上个月,线下VR品牌Sandbox VR与CBS合作,推出了新款VR游戏《星际迷航:发现号Away Mission》。据悉,该作的故事背景设置在联邦星舰发现号中,玩家将作为星舰军官,在同名电视剧中人物Sylvia Tilly军官(原版演...

    2019-12-02 14:17:54
  • 下一代苹果手机或全部采用OLED屏,渗透率有望加速提升
    下一代苹果手机或全部采用OLED屏,渗透率有望加速提升

      外媒称,苹果将推出3款iPhone分别为5.4寸、6.1寸、6.7寸。该报告称,苹果计划向三星采购5.4寸和6.7寸的屏幕,与iPhone11Pro和iPhone 11 Pro Max同样采用OLED技术,另外6.1寸的OLED...

    2019-11-29 16:28:52
  • 传亚马逊已研发出第二代AI芯片,比第一代至少快20%
    传亚马逊已研发出第二代AI芯片,比第一代至少快20%

      2019 年 11 月 28 日,据路透社报道,亚马逊公司旗下云计算部门 AWS 设计出性能更强的第二代数据中心处理器芯片。如果消息属实,该芯片将帮助亚马逊降低对 Intel 、AMD 服务器芯片的依赖。  有消息人士称,AWS 的...

    2019-11-29 16:26:16
  • 《半条命VR》效果明显,Valve Index美国和加拿大售罄
    《半条命VR》效果明显,Valve Index美国和加拿大售罄

      在V社上周公布《半条命》VR独占游戏《半条命:Alyx》之后,外媒报道称V社自家VR——Index已经在美国和加拿大卖断货。  Steam上推出的Index套装售价999美元,包括以下内容:VR头盔,Index手柄,两个基站(定位器)和...

    2019-11-29 10:25:57
  • 三星Galaxy S11带壳渲染图曝光:矩阵相机/1亿像素 还有骁龙865
    三星Galaxy S11带壳渲染图曝光:矩阵相机/1亿像素 还有骁龙865

      11月27日消息,知名爆料人士Slashleaks放出了Galaxy S11的带壳渲染图——和此前曝光的渲染图一致,Galaxy S11采用了矩阵式摄像头造型。而规格方面,Galaxy S11 5G和Galaxy S11+会搭载一亿...

    2019-11-28 17:05:10
  • Insomniac推第二款Magic Leap游戏《Strangelets》
    Insomniac推第二款Magic Leap游戏《Strangelets》

      11月27日消息,前不久曾被索尼收购的游戏公司Insomniac Games开发的新AR游戏《Strangelets》登陆Magic Leap World。据悉,Insomniac此前曾开发PS 4游戏《漫威蜘蛛侠》,以及多款AR/VR...

    2019-11-27 15:00:55
  • 苹果新AR/MR眼镜专利:用单面镜涂层隐藏眼镜光学元件
    苹果新AR/MR眼镜专利:用单面镜涂层隐藏眼镜光学元件

      近期,美国专利商标局曝光了苹果一项与AR/MR眼镜相关的专利,专利中指出一种用来隐藏头显摄像头的高透明度红外单面镜材质,目的是让AR/MR眼镜外形看起来更接近普通的眼镜。  据了解,单面镜是警察询问室常用的镜子材料,它可以让一面的人看到...

    2019-11-27 14:59:50
发表评论