成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

戴爾修復根證書:你想到Superfish了嗎?

安全
戴爾迅速采取行動修復了其電腦中的根級證書問題,這個問題與Superfish類似,因為它可能允許攻擊者攔截加密的個人數據。

戴爾迅速采取行動修復了其電腦中的根級證書問題,這個問題與Superfish類似,因為它可能允許攻擊者攔截加密的個人數據。

[[157894]]

戴爾電腦被發現預裝了eDellRoot證書和私鑰,更糟的是,所有戴爾筆記本電腦都裝有這種證書。

SANS技術研究院長Johannes Ullrich表示,eDellRoot證書作為受信任的根級證書頒發機構(CA),并且戴爾提供了密鑰,這幾乎允許任何人創建簽名和驗證的證書。

“我可以為Google.com創建證書,使用戴爾密鑰簽名,然后所有受影響戴爾筆記本都會信任我的證書,”Ullrich表示,“這也可能用于簽名軟件,因為該CA被定義為可用于任何目的,而有些CA只可用于專門目的。”

這個eDellRoot證書非常危險,該文件在系統重啟后都會重新安裝自身,除非用戶以特定方式移除它。

今年早些時候,聯想電腦被發現預裝了Superfish廣告軟件。該Superfish證書由Superfish簽名和控制,所以它可以注入廣告到聯想電腦。然而,Superfish還會安裝自簽名的根級HTTPS證書,可攔截用戶訪問的每個網站的加密流量。

根據Tripwire公司安全研究人員Craig Young表示,Superfish或eDellRoot等根級證書破壞了證書頒發機構建立的信任鏈。

“SSL依靠信任網絡,這包括各大證書頒發機構以及各個網站,”Young解釋說,“當遠程服務器提供受信任證書頒發機構簽署的安全證書時,Web瀏覽器和其他系統軟件會認為連接是專用連接。如果受信任CA的公鑰和私鑰被攻擊者獲知,他們可能可以攔截所有專用通信。”

Young表示,通過這種根級證書實現的中間人攻擊可能給用戶帶來巨大風險。

“如果受害者計算機信任假的CA,攻擊者可以竊取密碼、cookies、信用卡號碼,甚至用惡意軟件取代下載的軟件或更新,”Young表示,“通常情況下,這種類型的攻擊會導致瀏覽器彈出插播式廣告,例如紅色的X警告用戶即將出現的危險。攻擊者可以生成讓受害者計算機信任的證書,這完全破壞了HTTPS和其他基于SSL服務提供的保護。”

Young甚至創建了測試頁面,讓用戶來測試其系統是否受感染。如果在點擊鏈接后計算機沒有顯示警告頁面,這意味著該系統信任eDellRoot證書。

戴爾已經迅速采取行動發布了指南和自動工具來幫助用戶刪除該證書,并且還試圖解釋了為什么這種證書會預裝在其設備中。

“該證書并非惡意軟件或廣告軟件,它的目的是向戴爾在線支持提供服務標簽,讓我們可以快速識別計算機型號,讓我們更方便更快捷地為廣大客戶提供服務,”戴爾發言人Laura P. Thomas在博客中寫道,“該證書沒有被用來收集客戶個人信息,同樣需要指出的是,該證書在使用推薦的戴爾程序正確刪除后不會重新安裝。”

Ixia公司應用和威脅情報主管Steve McGregory贊揚戴爾在初步報告發出的24小時內發布了修補程序。

“他們仍然有大量的公關工作要做,他們必須向其客戶說明他們如何審核和控制預裝應用程序以重新獲得客戶的信任,”McGregory表示,“主要的問題是,很多人在購買計算機后不知道他們電腦中安裝了根級CA,我不知道戴爾將如何全面修復這個問題。”

Ullrich在援引戴爾聲明中的“停止出血”的說法時稱,這種情況本來就不應該發生。

“從本質上來講,他們創建了一個巨大的后門,這可能被其他人利用。這類似于使用默認用戶名和密碼增加了一個支持管理員賬戶。雖然戴爾可能不會用它來下載用戶的機密文件,但其他人可能會這樣做,”Ullrich表示,“我還沒有看到戴爾對受影響客戶的任何積極接觸,這些證書需要盡快移除,以避免任何惡意軟件可能利用該問題而制造額外的破壞。”

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2022-11-21 18:37:40

漏測BugSOP

2020-01-18 09:52:45

跳槽臥槽程序員

2015-02-26 09:41:50

2015-02-26 13:02:40

2015-11-25 15:00:07

2023-11-29 07:37:53

國民級應用滴滴

2015-06-18 11:21:01

戴爾云計算

2020-12-24 19:01:27

戴爾

2015-02-28 14:28:27

2015-02-28 17:59:49

2015-02-26 09:50:04

2022-01-10 09:39:49

Centos根目錄權限

2015-02-28 09:47:29

2016-12-21 14:29:50

以太網數據中心服務器

2025-04-10 10:30:35

服務中斷宕機安全管理

2015-06-11 16:26:26

戴爾PowerEdge

2021-03-29 12:57:31

漏洞OpenSSLDos

2024-02-26 17:42:50

SSL證書命令

2015-06-11 19:45:48

戴爾PowerEdge

2019-01-17 13:23:33

Windows 10Update修復程序
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久热久草| 国产免费拔擦拔擦8x高清 | av三级 | 亚洲欧美国产毛片在线 | 亚洲精品欧美一区二区三区 | 91久久久www播放日本观看 | 一区二区国产精品 | av一区二区三区四区 | av中文字幕在线观看 | 自拍视频精品 | 欧美一区二区三区日韩 | 国产在线视频一区二区董小宛性色 | 在线一级片| 亚洲 日本 欧美 中文幕 | 国产毛片视频 | 欧美日韩成人 | 97精品国产| 噜久寡妇噜噜久久寡妇 | 伊人久操 | 精品96久久久久久中文字幕无 | 91久久电影 | 久久久精彩视频 | 久久9999久久 | 午夜免费在线 | 国产在线观看福利 | 国产精品色综合 | 二区在线视频 | 国家一级黄色片 | 美女人人操 | 99精品电影 | 久久久无码精品亚洲日韩按摩 | 天天亚洲 | 色天天综合 | 精品久久网 | 欧美在线天堂 | 欧美成人久久 | 羞羞视频网站免费观看 | 国内在线视频 | 武道仙尊动漫在线观看 | 中国一级特黄毛片大片 | 国产成人叼嘿视频在线观看 |