目前网络安全形势严峻
时间:2023-06-07 01:40:07 191人看过 来源:互联网

据外国媒体报道,研究员发现很多受SSL协议保护的网站都存在严重缺陷,攻击者可利用这些漏洞不知不觉中解密网络服务器和终端用户浏览器之间传输的数据。

这些漏洞存在于1.0版本和较早前TLS或是传输层安全中,它们都是SSL技术之后为互联网提供信用证明的基础。虽然TLS的1.1和1.2版本不容易被感染,但是它们几乎不被浏览器和网站支持,这样Paypal,Gmail等网站的数据传输就变得极为脆弱,容易被黑客利用。

本周即将在布宜诺斯艾利斯举行Ekoparty安全会议,届时研究员ThaiDong和JlianoRizzo将宣布名为BEAST(BrowserExploitAgainstSSL/TLS)的概念验证代码。JavaScript的隐秘碎片与网络检漏器一起解密目标网页使用的cookies为受限用户授权。这种利用也不利于那些使用HSTS或HTTP严格传输安全的网站,尽管这些技术可以阻止特定网页加载(除非这些网页受SSL保护)。

Dong说,该代码样本会解密被用来访问PayPal账户的验证cookie。

类似加密的特洛伊木马

几乎所有在线实体都使用这样的系统来防止数据被解密以及验证网站,而也是能暴露该系统中严重缺陷的最新攻击。在过去几年里,MoxieMarlinspike和其他研究员记录下了通过诱骗系统去验证不可靠网站来获取数字证书的方式。

本月初,黑客在攻击验证机构DigiNotar后获取了Google.com和其他十几家网站的数字证书。然后伪造的证书被用到伊朗,目的是监视访问受保护Gmail服务器的人。

相反,Dong和Rizzo称他们通过破解SSL使用的基础加密找到了攻破SSL的方式,从而阻止非法用户通过HTTP地址窃取敏感数据。

BEAST与大多数已公布的HTTP攻击不同,Dong在其邮件中写道,其他攻击关注的是SSL验证属性,而BEAST攻击的是协议的保密性。BEAST部署的第一次攻击其实是解密HTTP请求。

Dong和Rizzo就是去年发布了pointandclick工具的研究员,该工具暴露了加密数据并在使用开发架构的网页上执行任意代码。这一攻击利用的基础加密paddingoracle在目前他们进行的研究中已经不成问题。

相反,BEAST利用了TLS的漏洞执行了纯文本恢复攻击,该漏洞此前只是在理论上成立。理论上,攻击者可以操纵这一过程对纯文本数据块的内容进行猜测。

现在,BEAST解密一个加密cookie的字节需要花费两秒钟。这意味对PayPal攻击实施1000到2000个字符的验证cookie至少需要半小时。但是,这一技巧给使用较早TLS版本的网站带来了威胁,特别是Dong和Rizzo提到这一时间还可大大缩短。

而在Rizzo的邮件发出几天之后,这一时间就被缩减为10分钟内。

BEAST如同一个加密的特洛伊木马攻击者将一些JavaScript放入浏览器中,JavaScript与网络检漏器一起攻击你的HTTP链接,独立安全研究员TrevorPerrin在其邮件中说。如果这一攻击与宣称的一样速度快且影响广,那么它就肯定是威胁。

Mozilla和OpenSSL表示这很糟糕

Dong和Rizzo称,对BEAST漏洞的利用会波及所有使用TLS1.0的应用,这样攻击者就可以利用此技巧监视即时通讯中发送的消息以及VPN程序。

安全公司Qalys对前一百万互联网地址使用的SSL产品进行了分析,发现尽管TLS1.1早在2006年就已推出,而且不会被BEAST选定的纯文本攻击影响,但是所有SSL连接都依赖于TLS1.0。

用在MozillaFirefox和GoogleChrome浏览器中部署SSL以及几百万网站用来部署TLS的开源代码库OpenSSL的网络安全服务数据包是罪魁祸首。这两种工具包都没率先提供最新的TLS版本。

Mozilla和其他保留OpenSSL还不需要部署TLS1.2,但是微软的部署稍好一些。微软的IE浏览器和IIS网络服务器中使用了安全的TLS版本,只是不是默认设置。Opera保留了默认部署TLS1.2的浏览器版本。

Qalys工程总监IvanRistic称对TLS1.1和1.2版本的支持几乎不存在。

曾在八月黑帽大会上展示过自己发现的Ristic发现了其他证据证明网站通常会推迟SSL漏洞更新。他得分析指出有35%的网站不久前才为2009年9月就发现的TLS漏洞,而攻击者可能利用这个漏洞将文本注入两个SSL端点之间传输的加密数据中。

Root实验室首席安全顾问NateLawson称,研究指出升级TLS不是件容易的事情,主要是因为几乎每个修补都会影响到一些广泛使用的应用或技术。最近添加到Chrome中的一项技术就显著减少了网站与终端用户间建立加密连接的时间。

Dong和Rizzo认为还有更多例子

实际上,我们从五月初就开始与浏览器和SSL供应商接触,每个推荐的补丁与现有SSL应用多不兼容,Dong写道。阻止人们更新的原因是许多网站和浏览器仅支持SSL3.0和TLS1.0。如果有人将其网站完全升级到1.1或1.2,那就会丧失很多客户。

全文2.1千字,阅读预计需要7分钟

不想阅读,直接问律师,最快3分钟有答案

继续阅读
扩展阅读
  • 产品
    产品是指被人们使用和消费,并能满足人们某种需求的任何东西,包括有形的物品、无形的服务、组织、观念或它们的组合。产品一般可以分为五个层次,即核心产品、基本产品、期望产品、附加产品、潜在产品。 产品是“一组将输入转化为输出的相互关联或相互作用的...
    更新时间:2024-01-26 10:45:15
查看产品相关全部词条
本地专业对口律师
北京
#产品 最新知识
针对目前网络安全形势严峻您还没弄清楚,直接和律师在线沟通获得更多帮助

1对1在线咨询

8秒前,138***54用户咨询成功
马上提问
针对目前网络安全形势严峻您还没弄清楚,在线问专业律师,让律师告诉您快速方案吧
  • 章法律师

    章法律师

    律所主任

    评分:5.0

    服务人数:487

    在线咨询
  • 张丽丽律师

    张丽丽律师

    专职律师

    评分:5.0

    服务人数:343

    在线咨询
  • 张神兵律师

    张神兵律师

    合伙人

    评分:5.0

    服务人数:590

    在线咨询
内容已经到底了,还没找到答案?
在线问问律师吧,最快3分钟内有答案!
11,079 位律师在线 累计服务 3,700万 人次
立即提问

他们的问题正在被解答:

朋友欠钱不还怎么办,联系不上有没有好的解决办法...