成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

HTTPS和SSL協議存在安全漏洞

安全
HTTPS和SSL/TLS協議是Web安全和可信電子商務的核心,但Web應用安全專家Robert "RSnake" Hansen和Josh Sokol在昨天的黑帽大會上宣布,Web瀏覽器的基礎架構中存在24個危險程度不同的安全漏洞。

HTTPS(安全HTTP)和SSL/TLS(安全套接層/傳輸層安全)協議是Web安全和可信電子商務的核心,但Web應用安全專家Robert "RSnake" Hansen和Josh Sokol在昨天的黑帽大會上宣布,Web瀏覽器的基礎架構中存在24個危險程度不同的安全漏洞。這些漏洞基本上使HTTPS和SSL能夠提供的瀏覽器保護蕩然無存。

HTTPS對HTTP協議進行了加密,以保護用戶的頁面請求和Web服務器返回的頁面不被竊聽。SSL及后來的TLS協議允許HTTPS利用公鑰加密驗證Web客戶端和服務器。

Hansen和Sokol指出,攻擊者要利用這些漏洞,首先需要發起中間人攻擊。攻擊者一旦劫持了瀏覽器會話,就可以利用這些漏洞中的大多數對會話進行重定向,從而竊取用戶憑據或者從遠程秘密執行代碼。

然而,兩位研究人員強調,中間人攻擊并不是攻擊者的終極目的。

Hansen指出,“利用中間人攻擊,攻擊者還可以實現許多更加容易的攻擊。你不得不‘執行’中間人攻擊,并被迫成為一個十分堅定的攻擊者......然而,這還不是最壞的情況。對于電子商務應用來說,這些攻擊簡直是毀滅性的災難。”

實際上,Hansen懷疑HTTPS和SSL/TLS中可能有數百個安全問題有待發現。他說,由于要準備這次黑帽大會的演講,他們還沒來得及對此進行深入研究。

中間人攻擊并不是什么新技術。由于各種原因,攻擊者可以設法在一個瀏覽器會話過程中的多個時刻加入會話。一些攻擊者能夠使用包括MD5沖突在內的各種方法偽造或竊取SSL證書。由于在會話到達認證協商的加密端口之前,SSL協議是采用明文傳輸DNS和HTTP請求的,所以攻擊者還可以在這些步驟中的任一時刻劫持會話。另外,攻擊者還能夠利用中間人攻擊修改HTTPS鏈接,將用戶重定向到惡意HTTP網站。

對任何攻擊者來說,重復Hansen和Sokol所說的工作并不容易,它需要耐心和資源。兩位專家強調,中間人攻擊得逞之后,攻擊者可能發動兩種高度危險的攻擊。

第一種是cookie篡改(cookie poisoning)攻擊,即攻擊者利用瀏覽器在用戶會話期間不更改cookie的情況,將同一個cookie反復標記為有效狀態。如果攻擊者能夠提前劫持來自網站的cookie,然后再將其植入用戶的瀏覽器中,則當用戶的認證信息到達HTTPS站點時,攻擊者就能夠獲得用戶憑據并以用戶身份登錄。

第二種是重定向攻擊。許多銀行網站會將用戶的會話從一個HTTP站點重定向到一個HTTPS站點,該會話通常是在另一個瀏覽器選項卡中打開,而不是在一個新的瀏覽器窗口中打開。由于攻擊者仍然控制著舊的選項卡,所以攻擊者可以在URL中注入Javascript腳本并修改新選項卡的行為。受攻擊者可能會下載可執行文件,或者被重定向到一個惡意登錄頁面。

Hansen和Sokol解釋說,利用針對SSL Web瀏覽器會話的攻擊,攻擊者可以觀察和計算用戶在一個網站的特定頁面上停留的時間。這可能會泄漏處理數據的頁面。此時,攻擊者可以在該網頁上采用相關技術強迫用戶退出登錄并重新進行身份認證,從而獲得用戶憑據。

Hansen指出,“有必要對SSL進行修改,比如添加填充和抖動代碼”。他解釋說,通過在Web請求中添加無意義的編碼,可以延長攻擊者完成攻擊的時間,也許足以阻止攻擊者采取進一步的行動。他說,“要避免此類攻擊,必須采取適當的選項卡隔離和沙箱技術。安全專家也許能夠避免此類情況的發生,但普通用戶卻不得不面臨這種威脅。我們真的很難阻止這種攻擊,我不知道有沒有簡單的辦法可以解決這個問題。”

【編輯推薦】

  1. Windows TCP/IP協議棧存在嚴重遠程安全漏洞
  2. 加密三劍客SSL、SET和PGP
責任編輯:許鳳麗 來源: TechTarget中國
相關推薦

2009-11-06 13:34:53

2014-02-14 15:44:46

2015-05-04 14:54:41

2010-06-08 14:32:08

2024-12-30 14:42:28

2009-09-17 12:51:04

2023-04-03 06:44:24

2012-07-19 09:41:18

郵箱泄露安全漏洞

2021-12-13 20:01:23

漏洞網絡安全數據泄露

2010-06-11 17:20:28

2010-06-08 21:14:35

2010-09-29 14:05:23

2012-06-08 10:32:33

2015-08-04 09:56:48

2009-11-06 10:09:55

2020-12-08 12:18:09

安卓應用漏洞

2009-10-28 10:09:41

2009-04-11 21:41:00

2009-10-10 17:40:34

2010-07-26 15:37:12

telnet安全漏洞
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成av在线 | 日韩国产中文字幕 | 成人在线观看欧美 | av网站在线看 | 久久久久久成人网 | 久久国产精品久久国产精品 | 视频一区在线观看 | 国产精品日韩欧美一区二区三区 | av激情在线 | 亚洲第一女人av | 在线91| 精品久久国产 | 天堂成人国产精品一区 | 欧美日韩一区精品 | 一区在线免费视频 | 高清av在线 | 亚洲精选一区二区 | 亚洲午夜网| 亚洲一区二区三区高清 | 亚洲国产精品99久久久久久久久 | 亚洲国产黄 | av在线播放网址 | 久久久www成人免费精品 | 日本激情一区二区 | jlzzjlzz国产精品久久 | 岛国视频 | 影音先锋中文字幕在线观看 | 精品国产精品国产偷麻豆 | h网站在线观看 | 日本精品一区二区三区在线观看视频 | 国产高清视频一区二区 | 精品久久久久久久人人人人传媒 | 日韩欧美精品在线 | 日韩视频国产 | 麻豆精品国产91久久久久久 | 97色在线观看免费视频 | 999国产视频 | 午夜天堂精品久久久久 | 日本精品久久久久久久 | 伊人久久综合影院 | 亚洲网站观看 |