您现在的位置是:系统运维 >>正文
研究发现基于 XMPP协议的社交软件面临严重窃听风险
系统运维9人已围观
简介据The Hacker News消息,一名安全研究人员近日声称,他发现有人试图利用托管在德国Hetzner和LinodeAkamai的子公司)的服务器,秘密拦截来自基于XMPP的即时消息服务jabbe ...
据The 研究Hacker News消息 ,一名安全研究人员近日声称,发现他发现有人试图利用托管在德国Hetzner和Linode(Akamai的基于交软件面子公司)的服务器,秘密拦截来自基于XMPP的协议险即时消息服务jabber[.]ru(又名xmpp[.]ru)的流量。

XMPP是临严一种以XML为基础的开放式即时通信协议,具有超强的重窃可扩展性。经过扩展后的听风XMPP可以通过发送扩展的信息来处理用户需求,以及在XMPP的服务器租用研究顶端建立如内容发布系统和基于地址的服务等应用程序。
这位化名为 ValdikSS 的发现安全研究人员表示 :攻击者使用 Lets Encrypt 服务发布了几个新的 TLS 证书,这些证书被用于使用透明中间人攻击(MITM)代理,基于交软件面劫持 5222 端口上的协议险加密 STARTTLS 连接。这次攻击是临严由于其中一个 MiTM 证书过期而被发现的 ,该证书尚未重新认证。重窃
目前收集到的听风证据表明 ,流量重定向是研究在上述托管服务提供商网络上配置 ,建站模板排除了如服务器漏洞或诱骗攻击等其他可能性 。研究人员已经证实的窃听活动至少从 2023 年 7 月 21 日开始 ,一直持续到 2023 年 10 月 19 日。但攻击者的首次窃听活动可能从 2023 年 4 月 18 日就已开始。
而攻击者的行迹首次暴露于 2023 年 10 月 16 日 ,当时一名 UNIX 管理员在连接该服务时收到了一条 "证书已过期 "的消息。据了解 ,在 2023 年 10 月 18 日开始调查这起MITM攻击事件后,攻击者停止了活动。目前还不清楚谁是这次攻击的幕后黑手 。源码下载有专家认为,这起攻击是对 Hetzner 和 Linode 内部网络的入侵,特别是针对 jabber[.]ru 。
研究人员说表示,鉴于拦截的性质,攻击者能够在不知道账户密码的情况下执行任何操作 ,这意味着攻击者可以下载账户名册 、未加密的服务器端消息历史记录、发送新消息或实时更改消息。
The Hacker News建议该服务的云计算用户检查他们账户中的 PEP 存储是否有新的未经授权的 OMEMO 和 PGP 密钥 ,并更改密码。
公民实验室(The Citizen Lab)详细介绍了移动网络运营商用于国际漫游的信令协议中存在的安全漏洞,监控人员、执法人员和有组织犯罪团伙可以利用这些漏洞对设备进行地理定位。
更有甚者,解析 ASN.1 消息的漏洞(CVE-2022-43677,CVSS 得分 :5.5)可能被用作攻击载体 ,从用户平面跨越到控制平面,高防服务器甚至破坏依赖于 5G 技术的关键基础设施。趋势科技研究员 Salim S.I. 在本月发布的一份报告中表示 ,CVE-2022-43677 漏洞利用 free5gc 中薄弱的 CUPS 实现 ,通过用户流量触发控制平面拒绝服务(DoS)。
对核心数据包的DoS 攻击会破坏整个网络的连接 。在国防 、警务 、采矿和交通管制等关键领域 ,连接中断可能导致可怕的后果 。
参考链接:https://thehackernews.com/2023/10/researchers-uncover-wiretapping-of-xmpp.html
模板下载Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/632d599362.html
相关文章
零日攻击利用 WinRAR 安全漏洞锁定交易者
系统运维Group-IB 的最新发现显示,自 2023 年 4 月以来, WinRAR 压缩软件中一个最近修补的安全漏洞已被利用为零日漏洞。该漏洞被标记为 CVE-2023-38831,允许威胁者仿用文件扩展 ...
【系统运维】
阅读更多如何在 SQL Server 中备份和恢复数据库
系统运维在SQL Server中,数据库可以存储在不同的文件和文件组中。如果您的数据库较小100 MB 或更少),则无需过多担心文件和文件组。但如果您有一个大型数据库数 GB 或 TB),将数据分离到不同的文 ...
【系统运维】
阅读更多隐私保护之隐私信息检索
系统运维互联网的普及意味着有大量的在线数据和检索信息不可或缺的资源, 在某种程度上,也对用户隐私构成了重大风险。事实上,在用户意图保密的情况下,用户通常对访问公共数据持谨慎态度。例如,公司可能希望不透露自己身 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- Soul如何屏蔽手机通讯录
- 锤子T2体验报告(锤子T2全面评测,从外观到性能全方位解析)
- 夏新录音笔的优劣势及使用体验(解析夏新录音笔的功能特点、录音效果及用户评价)
- 使用U盘制作Win10系统的教程(简单易懂的Win10系统安装指南,教你轻松搞定)
- 屠呦呦(以屠呦呦人怎么样)
- 骁龙821刷Win10教程(轻松将骁龙821打造为一台功能强大的Windows10设备)
- 了解120gPro(性能出众、拍照优秀、续航强大,让你畅快体验智能科技的魅力)
- 彻底解决ARP断网攻击问题的方法(从根本上解决网络安全隐患,防止ARP断网攻击)
- 手机回收站删除照片恢复妙招(一键找回已删除的手机照片,让珍贵回忆不再消失)
- 康达智控(探索智能控制未来,康达智控扬帆起航) 网站建设亿华云源码库香港物理机企业服务器b2b信息平台云服务器