您现在的位置是:数据库 >>正文
负鼠攻击:新型漏洞威胁 TLS 加密连接,可实施中间人攻击与数据注入
数据库1437人已围观
简介研究人员近日披露名为"负鼠攻击Opossum Attack)"的新型失步漏洞,该漏洞利用HTTP、FTP、SMTP等应用层协议中隐式TLSTransport Layer Security,传输层安全协 ...
研究人员近日披露名为"负鼠攻击(Opossum Attack)"的负鼠新型失步漏洞 ,该漏洞利用HTTP 、攻击FTP 、新型SMTP等应用层协议中隐式TLS(Transport Layer Security ,漏洞传输层安全协议)与机会型TLS共存的威胁安全缺陷 。攻击者借此可破坏加密连接的加接可击数据注完整性,免费模板甚至能绕过最先进的密连TLS实现方案——且无需依赖具体实现中的程序错误。
"这种认证缺陷可被利用来从纯中间人(MitM)位置影响TLS握手后的实施消息交换 。"研究团队警告称 。中间

图:研究人员展示HTTPS协议遭受负鼠攻击场景
协议加密机制的人攻入历史遗留问题多数互联网协议最初采用明文传输 ,源码库后期才引入加密机制。负鼠目前主要存在两种加密实现方式:
隐式TLS(如443端口的攻击HTTPS):在数据交换前即完成TLS协商机会型TLS(如采用STARTTLS的SMTP):在明文会话建立后中途升级为TLS连接当客户端与服务器对加密方式认知不一致时——尤其当一方支持机会型TLS而另一方使用隐式TLS时,负鼠攻击便有机可乘 。新型这种错配使得中间人(MitM)攻击者可制造通信失步状态 ,漏洞诱使受害者将恶意响应误认为合法数据。威胁
攻击原理与四大利用路径实验演示中,源码下载受害者请求/cat.html却收到/dog.html的响应 ,浏览器错误地接受了该响应 。这种错位将持续破坏后续通信。"攻击者可利用该缺陷注入精心构造的(恶意)请求,最终(恶意)响应将通过安全TLS通道传送至网页浏览器 。"研究人员解释道 。高防服务器
研究团队在HTTPS协议中验证了四种主要攻击路径:
资源混淆:返回非预期或恶意资源会话固定 :强制使用攻击者控制的会话cookie反射型XSS升级 :将良性漏洞转化为可利用的跨站脚本攻击载体请求走私:利用Apache特有缺陷实现完整会话劫持全网扫描触目惊心研究人员通过IPv4全网扫描发现 :
超过300万台服务器在各类协议中同时支持隐式与机会型TLS仅HTTP协议就有20,121台服务器在35个端口响应机会型TLS升级请求 ,其中539台与HTTPS服务器共享域证书——这些服务器均存在被利用风险支持机会型HTTP的常见软件包括:
Apache(通过SSLEngine可选功能)CUPS及多款打印机框架Icecast 、Cyrus IMAP和HttpClient根治方案 :彻底弃用机会型TLS研究团队强烈建议全面弃用机会型TLS协议 ,指出其固有安全风险 。虽然严格的服务器租用ALPN(Application-Layer Protocol Negotiation,应用层协议协商)执行机制曾有效缓解ALPACA等历史攻击,但对负鼠攻击无效——因为隐式与机会型TLS变体使用相同的ALPN字符串 。
"我们建议通过彻底弃用所有机会型TLS协议来防御负鼠攻击。"论文明确表态 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/056e299941.html
上一篇:2023年八大网络安全威胁
下一篇:行为序列模型在抖音风控中的应用
相关文章
如何最大限度地减少企业受到供应链攻击的风险
数据库供应链攻击呈上升趋势,许多组织似乎不确定如何应对威胁,但可以采取几个步骤来最大程度地降低参与供应链违规的风险。以下是需要考虑的前五个领域:对您的技术堆栈进行全面的IT审查人们无法保护看不到的东西。为 ...
【数据库】
阅读更多苹果系统也不再安全?LockBit 勒索软件已研发针对Mac的加密器
数据库当Windows系统正饱受各类勒索软件之苦时,苹果macOS似乎都拥有“免死金牌”,但最近,研究人员发现了可能首款针对该系统的勒索软件。据BleepingComputer 4月16日消息,臭名昭著的勒 ...
【数据库】
阅读更多已对 Linux 服务器发起攻击,针对 Windows 10 / Windows 11 的勒索软件 IceFire 出现新变种
数据库3 月 11 日消息,IceFire 是针对 Windows 平台的一款知名勒索软件。根据 SentinelLabs 公布的最新报告,该勒索软件出现了新的变种,也可以对 Linux 平台发起勒索攻击。 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 健身餐市场(健身人群的增加,为健身餐市场带来爆发式增长)
- 以迅捷4天线路由器的优势和特点(高速稳定的网络连接,智能路由技术)
- 电脑U盘系统安装教程(通过U盘安装操作系统,让您的电脑焕然一新)
- 用iPadmini2唱歌体验如何?(探索iPadmini2在音乐创作中的潜力)
- 络亚钢化膜的优势及应用领域(解析络亚钢化膜的特点与发展趋势)
- 联想Miix300一10(性能稳定、便携灵活、适合多种场景使用)
- 康佳通讯(从创新到国际化,康佳通讯为中国手机市场注入活力)
- 全网通苹果7手机的功能和性能评测(全网通苹果7手机的优势和劣势分析)
- 米4的使用体验(一款令人满意的手机选择)
- 探索荣耀自拍杆的拍摄魅力(解锁你的自拍潜力,让每一张照片都令人惊叹) 源码库亿华云香港物理机云服务器企业服务器网站建设b2b信息平台