目前网络安全形势严峻

更新时间:2012-12-27 01:12 找法网官方整理
导读:
几乎所有在线实体都使用这样的系统来防止数据被解密以及验证网站,而也是能暴露该系统中严重缺陷的最新攻击。在过去几年里,MoxieMarlinspike和其他研究员记录下了通过诱骗系统去验证不可靠网站来获取数字证书的方式。

  据外国媒体报道,研究员发现很多受SSL协议保护的网站都存在严重缺陷,攻击者可利用这些漏洞不知不觉中解密网络服务器和终端用户浏览器之间传输的数据。

  这些漏洞存在于1.0版本和较早前TLS或是传输层安全中,它们都是SSL技术之后为互联网提供信用证明的基础。虽然TLS的1.1和1.2版本不容易被感染,但是它们几乎不被浏览器和网站支持,这样Paypal,Gmail等网站的数据传输就变得极为脆弱,容易被黑客利用。

  本周即将在布宜诺斯艾利斯举行Ekoparty安全会议,届时研究员ThaiDuong和JulianoRizzo将宣布名为 BEAST(BrowserExploitAgainstSSL/TLS)的概念验证代码。JavaScript的隐秘碎片与网络检漏器一起解密目标网页使用的cookies为受限用户授权。这种利用也不利于那些使用HSTS或HTTP严格传输安全的网站,尽管这些技术可以阻止特定网页加载(除非这些网页受SSL保护)。

  Duong说,该代码样本会解密被用来访问PayPal账户的验证cookie。

  类似加密的特洛伊木马

  几乎所有在线实体都使用这样的系统来防止数据被解密以及验证网站,而也是能暴露该系统中严重缺陷的最新攻击。在过去几年里,MoxieMarlinspike和其他研究员记录下了通过诱骗系统去验证不可靠网站来获取数字证书的方式。

  本月初,黑客在攻击验证机构DigiNotar后获取了Google.com和其他十几家网站的数字证书。然后伪造的证书被用到伊朗,目的是监视访问受保护Gmail服务器的人。

  相反,Duong和Rizzo称他们通过破解SSL使用的基础加密找到了攻破SSL的方式,从而阻止非法用户通过HTTP地址窃取敏感数据。

  “BEAST与大多数已公布的HTTP攻击不同,”Duong在其邮件中写道,“其他攻击关注的是SSL验证属性,而BEAST攻击的是协议的保密性。BEAST部署的第一次攻击其实是解密HTTP请求。”

  Duong和Rizzo就是去年发布了pointandclick工具的研究员,该工具暴露了加密数据并在使用开发架构的网页上执行任意代码。这一攻击利用的基础“加密paddingoracle”在目前他们进行的研究中已经不成问题。

  相反,BEAST利用了TLS的漏洞执行了纯文本恢复攻击,该漏洞此前只是在理论上成立。理论上,攻击者可以操纵这一过程对纯文本数据块的内容进行猜测。

  现在,BEAST解密一个加密cookie的字节需要花费两秒钟。这意味对PayPal攻击实施1000到2000个字符的验证cookie至少需要半小时。但是,这一技巧给使用较早TLS版本的网站带来了威胁,特别是Duong和Rizzo提到这一时间还可大大缩短。

  而在Rizzo的邮件发出几天之后,这一时间就被缩减为10分钟内。

  “BEAST如同一个加密的特洛伊木马攻击者将一些JavaScript放入浏览器中,JavaScript与网络检漏器一起攻击你的HTTP链接,” 独立安全研究员TrevorPerrin在其邮件中说。“如果这一攻击与宣称的一样速度快且影响广,那么它就肯定是威胁。”

  Mozilla和OpenSSL表示这很糟糕

  Duong和Rizzo称,对BEAST漏洞的利用会波及所有使用TLS1.0的应用,这样攻击者就可以利用此技巧监视即时通讯中发送的消息以及VPN程序。

  安全公司Qualys对前一百万互联网地址使用的SSL产品进行了分析,发现尽管TLS1.1早在2006年就已推出,而且不会被BEAST选定的纯文本攻击影响,但是所有SSL连接都依赖于TLS1.0。

  用在MozillaFirefox和GoogleChrome浏览器中部署SSL以及几百万网站用来部署TLS的开源代码库OpenSSL的网络安全服务数据包是罪魁祸首。这两种工具包都没率先提供最新的TLS版本。

  Mozilla和其他保留OpenSSL还不需要部署TLS1.2,但是微软的部署稍好一些。微软的IE浏览器和IIS网络服务器中使用了安全的TLS版本,只是不是默认设置。Opera保留了默认部署TLS1.2的浏览器版本。

  Qualys工程总监IvanRistic称对TLS1.1和1.2版本的支持几乎不存在。

  曾在八月黑帽大会上展示过自己发现的Ristic发现了其他证据证明网站通常会推迟SSL漏洞更新。他得分析指出有35%的网站不久前才为2009年9月就发现的TLS漏洞,而攻击者可能利用这个漏洞将文本注入两个SSL端点之间传输的加密数据中。

  Root实验室首席安全顾问NateLawson称,研究指出升级TLS不是件容易的事情,主要是因为几乎每个修补都会影响到一些广泛使用的应用或技术。最近添加到Chrome中的一项技术就显著减少了网站与终端用户间建立加密连接的时间。

  Duong和Rizzo认为还有更多例子

  “实际上,我们从五月初就开始与浏览器和SSL供应商接触,每个推荐的补丁与现有SSL应用多不兼容,”Duong写道。“阻止人们更新的原因是许多网站和浏览器仅支持SSL3.0和TLS1.0。如果有人将其网站完全升级到1.1或1.2,那就会丧失很多客户。”

温馨提示:法律问题具有较强的专业性,如有疑问,建议一对一咨询专业律师
我在电子商务法领域有丰富的实战经验 ,如果你需要针对性解答,可以向我在线咨询。
响应时间 平均2分钟内
已帮助 145697
在线咨询
声明:该作品系作者结合法律法规、政府官网及互联网相关知识整合,如若内容错误请通过【投诉】功能联系删除。
相关知识推荐
关于网络安全
您好,该行为是违法的。
全国卫生统计工作管理办法(征求意见稿)
全国卫生统计工作管理办法(征求意见稿) 第一章 总 则 第一条 为了科学、有效地组织实施卫生统计工作,确保统计资料的真实性、准确性和及时性,发挥统计
找法网咨询助手
官方
当前在线
立即咨询
找法网咨询助手提醒您:
法律所涉问题复杂,每个细节都有可能决定案件走向,若问题紧急,建议 立即咨询 律师,并详细描述自身问题,以获得 针对性解答。24小时在线,平均5分钟回复。
项目经理有在建工程,未签订合同的计算重建
您好,根据招标文件的约定处理
在超市买了一个塑料杯带回家倒水发现漏水但工作人员说没有密封杯漏水是正常的超市卖如果杯漏水我认为这个问
上当受骗后可以向消费者协会进行举报,也可以向他的上级机关进行举报,同时也可以向当地的工商部门质检部门进行投诉。法律依据:《中华人民共和国消费者权益保护》第三十九
成本350,对方索要1000,应该赔多少元?
你好,承本多少,就赔偿多少
我收到一个录用通知书,上面写明如果不能如期到岗,需要赔偿3万元的赔偿,感觉这公司定的条款不合理
你好,按照我国劳动法的相关规定,不能去报到,企业要求支付条款中规定的违约金时,是需要按照合同的约定来支付的,对方提供收据
你好,可以咨询问题么
法律分析:可以去法院咨询,将所有材料带着到法院立案庭咨询,法院有问讯处,也可直接到立案窗口请求解答。法律依据:《中华人民共和国人民法院组织法》第二条人民法院是国
父亲有犯罪子女不能报哪些专业啊
你好,需要政审的都不能报
1分钟提问 海量律师提供在线解答
  • 1
    提交咨询
    详细描述您所遇到的问题或纠纷并发送
  • 2
    接入律师
    耐心等待律师解答,平均5分钟及时响应
  • 3
    获取解答
    还有疑问?60分钟无限次追问
立即咨询