TLS 1.2协议现漏洞,近3000网站或受影响_日历

访客4年前黑客文章569

Citrix 发现 SSL 3.0 协议的后续版本 TLS 1.2 协议存在漏洞,该漏洞允许攻击者滥用 Citrix 的交付控制器(ADC) *** 设备来解密 TLS 流量。  Tripwire 漏洞挖掘研究小组的计算机安全研究员克雷格·杨(Craig Yang)称:“TLS 1.2 存在漏洞的原因主要是由于其继续支持一种过时已久的加密 *** :密码块链接(cipher block-chaining, CBC),该漏洞允许类似 SSL POODLE 的攻击行为。此外,该漏洞允许中间人攻击(简称:MITM 攻击)用户的加密 Web 和 VPN 会话。”TLS 1.2 协议现漏洞,近 3000 网站或受影响  受到漏洞影响的供应商之一是 Citrix,它也是之一个发布该漏洞补丁的厂商(CVE-2019-6485)。Citrix 方面称,该漏洞可能允许攻击者滥用 Citrix 的交付控制器(ADC) *** 设备来解密 TLS 流量。  Citrix 相关负责人称:“Citrix 产品的安全性是至关重要的,我们非常重视所有潜在的漏洞。为了防止 POODLE 攻击事件的再次发生,我们已经应用了适当的补丁来缓解这个问题。此外,我们也建议客户采取必要的行动来保护他们正在使用的平台。”  Yang 将这两个新漏洞命名为“Zombie POODLE”和“ GOLDENDOODLE(CVE)”。Citrix 已经针对这两个漏洞对负载平衡器进行了修复,期间他们发现这些系统并没有完全抛弃过时的加密 *** ,这也是这次让该厂商陷入漏洞危机的更大原因之一。  Yang 拒绝透露目前使用 TLS 1.2 协议的其他厂商,但他认为这些产品会获取 Web 应用程序防火墙、负载平衡器权限和远程访问 SSL vpn,一旦遇到上述漏洞会造成十分严重的隐私泄露问题。  但是,Yang 警告称 GOLDENDOODLE 具有更强大和快速的密码破解性能,即使供应商已经完全消除了最初的 POODLE 缺陷,它仍然可能受到此类攻击。因为这两个新的漏洞基于 5 年前在旧的 SSL 3.0 加密协议中发现并修补的一个主要设计缺陷。  根据 Yang 的在线扫描结果,在 Alexa 排名前 100 万的网站中,约有 2000 个网站易受 Zombie POODLE 的攻击,约 1000 个网站易受 GOLDENDOODLE 的攻击,还有数百个网站仍易受五年前就被曝出的旧漏洞 POODLE 的攻击。  “这个问题应该在四五年前就得到解决,”Yang 称,一些供应商要么没有完全消除对老密码和不太安全的密码支持,要么没有完全修补 POODLE 攻击本身的缺陷。例如,Citrix 并没有完全修补原来的 POODLE 攻击,这为下一代 POODLE 攻击留下了空间。  当然,核心问题是 HTTPS 的底层协议(首先是 SSL,现在是 TLS)没有正确地清除过时且不太安全的旧加密 *** 。对这些较旧协议的支持(主要是为了确保较旧的遗留浏览器和客户机不会被网站锁定)也会使网站变得脆弱。  雷锋网得知,Zombie POODLE 和 GOLDENDOODLE(CVE)漏洞允许攻击者重新排列加密的数据块,并通过一个侧边通道查看明文信息。  攻击是这样进行的:例如,攻击者通过植入用户访问的非加密网站上的代码,将恶意 JavaScript 注入受害者的浏览器。一旦浏览器被感染,攻击者可以执行 MITM 攻击,最终从安全的 Web 会话中获取受害者的 cookie 和凭证。

标签: 好话题

相关文章

净网10个月侦破网络犯罪案件57519起_目的

原标题:“净网”10个月侦破网络犯罪案件57519起  7日,公安部通报,“净网”10个月,各地警方共侦破网络犯罪案件57519起,抓获嫌疑人83668名,网上贩卖枪支、爆炸物、管制刀具、毒品、公民个...

黑客教你3分钟盗微信(找个黑客帮忙盗微信号要多少钱)

黑客教你3分钟盗微信(找个黑客帮忙盗微信号要多少钱)

据外媒报道,美国微软公司本周二表示,将开始拦截网络上利用新冠疫情的欺诈活动,并已经取得了相关部门的批准。 本月初,美国联邦贸易委员会称,随着疫情蔓延,今年年初以来,美国人在与新冠病毒疫情...

和谁开过房能查出来吗,最佳解决方案

事实上,我们应该感谢的一件事是我们生活在一个隐私的时代。 和谁开过房能查出来吗,最佳解决方案 1.如果有一天我们所有的隐私都得到保护,我们可能会在一厘米内死去 2.如果这不能保护我们,那么我们就...

开的房间第二天几点退_开的房记录保存多久在派出所

开的房间第二天几点退_开的房记录保存多久在派出所 11月24日消息 近日,@平安绵阳 发布检举“酒托”诈骗犯罪团伙在逃人员的通告,其中曝光了7名嫌疑人姓名及照片,希望广大人民群众主动发现和举报在逃犯...

污蔑!易到回应CEO欺凌员工_您的

11月16日消息 此前有报道称,即将离职的易到政府事务部总监吕艺近日炮轰该公司CEO巩振兵欺凌员工,甚至还曾逼迫自己向其磕头。该报道一出,立刻引起了网友们的热议!而据最新消息显示,易到方面日前也对此作...

怎么把对方微信找了_腾讯新闻

在生活中我们难免会看一些人很不顺眼,觉得他得微信里面有很多好东西,所以我没时常想要有这么一个念头,就是把对方的微信给盗了。但是碍于实际的情况,我们也不知道要怎么才能盗掉别人的微信。其实生活中有很多这样...