成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

負(fù)鼠攻擊:新型漏洞威脅 TLS 加密連接,可實(shí)施中間人攻擊與數(shù)據(jù)注入

安全
攻擊者借此可破壞加密連接的完整性,甚至能繞過(guò)最先進(jìn)的TLS實(shí)現(xiàn)方案——且無(wú)需依賴具體實(shí)現(xiàn)中的程序錯(cuò)誤。

研究人員近日披露名為"負(fù)鼠攻擊(Opossum Attack)"的新型失步漏洞,該漏洞利用HTTP、FTP、SMTP等應(yīng)用層協(xié)議中隱式TLS(Transport Layer Security,傳輸層安全協(xié)議)與機(jī)會(huì)型TLS共存的安全缺陷。攻擊者借此可破壞加密連接的完整性,甚至能繞過(guò)最先進(jìn)的TLS實(shí)現(xiàn)方案——且無(wú)需依賴具體實(shí)現(xiàn)中的程序錯(cuò)誤。

"這種認(rèn)證缺陷可被利用來(lái)從純中間人(MitM)位置影響TLS握手后的消息交換。"研究團(tuán)隊(duì)警告稱。

圖:研究人員展示HTTPS協(xié)議遭受負(fù)鼠攻擊場(chǎng)景

協(xié)議加密機(jī)制的歷史遺留問(wèn)題

多數(shù)互聯(lián)網(wǎng)協(xié)議最初采用明文傳輸,后期才引入加密機(jī)制。目前主要存在兩種加密實(shí)現(xiàn)方式:

  • 隱式TLS(如443端口的HTTPS):在數(shù)據(jù)交換前即完成TLS協(xié)商
  • 機(jī)會(huì)型TLS(如采用STARTTLS的SMTP):在明文會(huì)話建立后中途升級(jí)為TLS連接

當(dāng)客戶端與服務(wù)器對(duì)加密方式認(rèn)知不一致時(shí)——尤其當(dāng)一方支持機(jī)會(huì)型TLS而另一方使用隱式TLS時(shí),負(fù)鼠攻擊便有機(jī)可乘。這種錯(cuò)配使得中間人(MitM)攻擊者可制造通信失步狀態(tài),誘使受害者將惡意響應(yīng)誤認(rèn)為合法數(shù)據(jù)。

攻擊原理與四大利用路徑

實(shí)驗(yàn)演示中,受害者請(qǐng)求/cat.html卻收到/dog.html的響應(yīng),瀏覽器錯(cuò)誤地接受了該響應(yīng)。這種錯(cuò)位將持續(xù)破壞后續(xù)通信。"攻擊者可利用該缺陷注入精心構(gòu)造的(惡意)請(qǐng)求,最終(惡意)響應(yīng)將通過(guò)安全TLS通道傳送至網(wǎng)頁(yè)瀏覽器。"研究人員解釋道。

研究團(tuán)隊(duì)在HTTPS協(xié)議中驗(yàn)證了四種主要攻擊路徑:

  • 資源混淆:返回非預(yù)期或惡意資源
  • 會(huì)話固定:強(qiáng)制使用攻擊者控制的會(huì)話cookie
  • 反射型XSS升級(jí):將良性漏洞轉(zhuǎn)化為可利用的跨站腳本攻擊載體
  • 請(qǐng)求走私:利用Apache特有缺陷實(shí)現(xiàn)完整會(huì)話劫持

全網(wǎng)掃描觸目驚心

研究人員通過(guò)IPv4全網(wǎng)掃描發(fā)現(xiàn):

  • 超過(guò)300萬(wàn)臺(tái)服務(wù)器在各類協(xié)議中同時(shí)支持隱式與機(jī)會(huì)型TLS
  • 僅HTTP協(xié)議就有20,121臺(tái)服務(wù)器在35個(gè)端口響應(yīng)機(jī)會(huì)型TLS升級(jí)請(qǐng)求,其中539臺(tái)與HTTPS服務(wù)器共享域證書——這些服務(wù)器均存在被利用風(fēng)險(xiǎn)

支持機(jī)會(huì)型HTTP的常見(jiàn)軟件包括:

  • Apache(通過(guò)SSLEngine可選功能)
  • CUPS及多款打印機(jī)框架
  • Icecast、Cyrus IMAP和HttpClient

根治方案:徹底棄用機(jī)會(huì)型TLS

研究團(tuán)隊(duì)強(qiáng)烈建議全面棄用機(jī)會(huì)型TLS協(xié)議,指出其固有安全風(fēng)險(xiǎn)。雖然嚴(yán)格的ALPN(Application-Layer Protocol Negotiation,應(yīng)用層協(xié)議協(xié)商)執(zhí)行機(jī)制曾有效緩解ALPACA等歷史攻擊,但對(duì)負(fù)鼠攻擊無(wú)效——因?yàn)殡[式與機(jī)會(huì)型TLS變體使用相同的ALPN字符串。

"我們建議通過(guò)徹底棄用所有機(jī)會(huì)型TLS協(xié)議來(lái)防御負(fù)鼠攻擊。"論文明確表態(tài)。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2015-05-04 14:54:41

2025-02-12 14:27:59

2025-02-19 10:47:18

2014-11-21 11:46:55

2016-09-27 22:45:47

2020-10-09 09:45:49

加密

2014-06-06 14:12:40

2020-12-28 10:23:00

中間人攻擊漏洞Kubernetes

2019-01-28 08:59:59

2017-02-16 08:53:42

2020-05-07 15:24:22

中間人攻擊MITM

2014-03-17 09:16:08

2013-11-11 10:36:04

2016-10-24 14:23:14

2017-04-19 12:36:40

2014-05-15 10:20:07

2015-12-29 10:41:16

2015-01-05 13:29:37

2014-03-20 10:26:58

2009-08-14 11:25:38

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲欧美日韩一区 | 蜜臀久久99精品久久久久宅男 | 亚洲精品aaa | 国产一区福利 | 久久精品久久久 | 久久久香蕉 | 精品一区二区免费视频 | 国产欧美日韩在线视频 | 国产伦精品一区二区三区四区 | 成人动漫视频 | 国产精品美女久久久久av爽 | 成人一区二区在线 | 日日夜夜av| 中文字字幕码一二三区 | 国产黄视频在线观看 | 午夜影院黄 | 国产日韩欧美综合 | 国产一区免费 | 日韩在线不卡 | 国产小视频在线观看 | 一级黄色免费看 | 美日韩在线 | 久久av资源| 日韩精品极品 | 国产一区不卡 | 亚洲黄色在线视频 | 国产日韩综合 | 日本特级黄色片 | 婷婷久久综合 | 日韩欧美二区 | 草逼视频网站 | 黄色片在线免费观看 | 九九国产精品视频 | 午夜你懂的 | 一区二区网站 | 国产精品999 | 日韩视频二区 | 在线观看欧美日韩 | 亚洲欧美精品一区二区 | 一区二区三区久久久 | 成人在线不卡 |