目前网络安全形势严峻
来源:互联网 时间: 2023-06-07 01:40:07 191 人看过

据外国媒体报道,研究员发现很多受SSL协议保护的网站都存在严重缺陷,攻击者可利用这些漏洞不知不觉中解密网络服务器和终端用户浏览器之间传输的数据。

这些漏洞存在于1.0版本和较早前TLS或是传输层安全中,它们都是SSL技术之后为互联网提供信用证明的基础。虽然TLS的1.1和1.2版本不容易被感染,但是它们几乎不被浏览器和网站支持,这样Paypal,Gmail等网站的数据传输就变得极为脆弱,容易被黑客利用。

本周即将在布宜诺斯艾利斯举行Ekoparty安全会议,届时研究员ThaiDong和JlianoRizzo将宣布名为BEAST(BrowserExploitAgainstSSL/TLS)的概念验证代码。JavaScript的隐秘碎片与网络检漏器一起解密目标网页使用的cookies为受限用户授权。这种利用也不利于那些使用HSTS或HTTP严格传输安全的网站,尽管这些技术可以阻止特定网页加载(除非这些网页受SSL保护)。

Dong说,该代码样本会解密被用来访问PayPal账户的验证cookie。

类似加密的特洛伊木马

几乎所有在线实体都使用这样的系统来防止数据被解密以及验证网站,而也是能暴露该系统中严重缺陷的最新攻击。在过去几年里,MoxieMarlinspike和其他研究员记录下了通过诱骗系统去验证不可靠网站来获取数字证书的方式。

本月初,黑客在攻击验证机构DigiNotar后获取了Google.com和其他十几家网站的数字证书。然后伪造的证书被用到伊朗,目的是监视访问受保护Gmail服务器的人。

相反,Dong和Rizzo称他们通过破解SSL使用的基础加密找到了攻破SSL的方式,从而阻止非法用户通过HTTP地址窃取敏感数据。

BEAST与大多数已公布的HTTP攻击不同,Dong在其邮件中写道,其他攻击关注的是SSL验证属性,而BEAST攻击的是协议的保密性。BEAST部署的第一次攻击其实是解密HTTP请求。

Dong和Rizzo就是去年发布了pointandclick工具的研究员,该工具暴露了加密数据并在使用开发架构的网页上执行任意代码。这一攻击利用的基础加密paddingoracle在目前他们进行的研究中已经不成问题。

相反,BEAST利用了TLS的漏洞执行了纯文本恢复攻击,该漏洞此前只是在理论上成立。理论上,攻击者可以操纵这一过程对纯文本数据块的内容进行猜测。

现在,BEAST解密一个加密cookie的字节需要花费两秒钟。这意味对PayPal攻击实施1000到2000个字符的验证cookie至少需要半小时。但是,这一技巧给使用较早TLS版本的网站带来了威胁,特别是Dong和Rizzo提到这一时间还可大大缩短。

而在Rizzo的邮件发出几天之后,这一时间就被缩减为10分钟内。

BEAST如同一个加密的特洛伊木马攻击者将一些JavaScript放入浏览器中,JavaScript与网络检漏器一起攻击你的HTTP链接,独立安全研究员TrevorPerrin在其邮件中说。如果这一攻击与宣称的一样速度快且影响广,那么它就肯定是威胁。

Mozilla和OpenSSL表示这很糟糕

Dong和Rizzo称,对BEAST漏洞的利用会波及所有使用TLS1.0的应用,这样攻击者就可以利用此技巧监视即时通讯中发送的消息以及VPN程序。

安全公司Qalys对前一百万互联网地址使用的SSL产品进行了分析,发现尽管TLS1.1早在2006年就已推出,而且不会被BEAST选定的纯文本攻击影响,但是所有SSL连接都依赖于TLS1.0。

用在MozillaFirefox和GoogleChrome浏览器中部署SSL以及几百万网站用来部署TLS的开源代码库OpenSSL的网络安全服务数据包是罪魁祸首。这两种工具包都没率先提供最新的TLS版本。

Mozilla和其他保留OpenSSL还不需要部署TLS1.2,但是微软的部署稍好一些。微软的IE浏览器和IIS网络服务器中使用了安全的TLS版本,只是不是默认设置。Opera保留了默认部署TLS1.2的浏览器版本。

Qalys工程总监IvanRistic称对TLS1.1和1.2版本的支持几乎不存在。

曾在八月黑帽大会上展示过自己发现的Ristic发现了其他证据证明网站通常会推迟SSL漏洞更新。他得分析指出有35%的网站不久前才为2009年9月就发现的TLS漏洞,而攻击者可能利用这个漏洞将文本注入两个SSL端点之间传输的加密数据中。

Root实验室首席安全顾问NateLawson称,研究指出升级TLS不是件容易的事情,主要是因为几乎每个修补都会影响到一些广泛使用的应用或技术。最近添加到Chrome中的一项技术就显著减少了网站与终端用户间建立加密连接的时间。

Dong和Rizzo认为还有更多例子

实际上,我们从五月初就开始与浏览器和SSL供应商接触,每个推荐的补丁与现有SSL应用多不兼容,Dong写道。阻止人们更新的原因是许多网站和浏览器仅支持SSL3.0和TLS1.0。如果有人将其网站完全升级到1.1或1.2,那就会丧失很多客户。

声明:该文章是网站编辑根据互联网公开的相关知识进行归纳整理。如若侵权或错误,请通过反馈渠道提交信息, 我们将及时处理。【点击反馈】
律师服务
2024年07月11日 06:57
你好,请问你遇到了什么法律问题?
加密服务已开启
0/500
更多产品相关文章
  • 欧盟对华贸易救济调查形势严峻
    商务部公平贸易局网站近日公布了遭欧盟贸易救济措施的我国56种产品列表。(注:对华贸易救济调查是别国针对中国企业或者行业出口产品的反倾销案件、保障措施特别案件的统称。)在美国4月15日针对我国的汇率报告推迟后,4月17日,欧盟是否对中国输欧铜版纸启动反补贴调查将受广泛关注。中欧贸易摩擦将成为继中美贸易摩擦之后的又一个焦点。商务部一位官员对本报记者表示,商务部此次公布欧盟对华反倾销案件总列表和正在征税的产品列表,也将为下一步反补贴应对做准备和铺垫。商务部公平贸易局此前还发布报告称,截至今年3月末,欧盟对华发起的贸易救济措施案件共计152起,其中欧盟对华已裁决正在执行的贸易救济措施产品便达到56起。在欧盟对华发起的贸易救济措施案件中,反倾销案件占了绝大多数,共有149起,此外还有2起保障措施和1起特保措施。2009年欧盟对华贸易救济调查新立案为7起,占2009年欧盟对全球新立案件的58%。中国仍
    2023-06-06
    271人看过
  • 知识产权保护面临怎样严峻的形势
    加强商标知识产权保护仍然面临严峻的形势。制假售假活动屡禁不止,虽经多年的高压打击,但在利益驱动下仍有不少不法分子铤而走险。另外,随着互联网技术发展而出现的网络商标侵权行为,具有隐蔽性、智能性和跨地域等特点,工商部门的监管存在技术瓶颈、管辖瓶颈、取证瓶颈、效力瓶颈、程序瓶颈等一系列问题。国务院部署开展打击侵犯知识产权和制售假冒伪劣商品专项行动以来,全国工商系统充分发挥工商行政管理职能作用,专项行动取得显著成效。1、遏制恶意商标抢注行为、保护涉外商标和驰名商标、商标印制监管和知名商品包装装潢保护等三项重点工作取得突出成绩。2、国内外关注的北京秀水街市场、天津塘沽新洋市场、浙江义乌国际商城等重点市场整治取得了明显成效。3、网络商品交易中侵犯知识产权和销售假冒伪劣商品行为专项整治取得良好效果。4、坚持把开展专项行动与建立长效机制结合起来,不断完善制度体系,确保对侵犯知识产权和制售假冒伪劣商品行为的
    2023-04-27
    92人看过
  • 知识产权保护面临怎样严峻的形势
    加强商标知识产权保护仍然面临严峻的形势。制假售假活动屡禁不止,虽经多年的高压打击,但在利益驱动下仍有不少不法分子铤而走险。另外,随着互联网技术发展而出现的网络商标侵权行为,具有隐蔽性、智能性和跨地域等特点,工商部门的监管存在技术瓶颈、管辖瓶颈、取证瓶颈、效力瓶颈、程序瓶颈等一系列问题。国务院部署开展打击侵犯知识产权和制售假冒伪劣商品专项行动以来,全国工商系统充分发挥工商行政管理职能作用,专项行动取得显著成效。1、遏制恶意商标抢注行为、保护涉外商标和驰名商标、商标印制监管和知名商品包装装潢保护等三项重点工作取得突出成绩。2、国内外关注的北京秀水街市场、天津塘沽新洋市场、浙江义乌国际商城等重点市场整治取得了明显成效。3、网络商品交易中侵犯知识产权和销售假冒伪劣商品行为专项整治取得良好效果。4、坚持把开展专项行动与建立长效机制结合起来,不断完善制度体系,确保对侵犯知识产权和制售假冒伪劣商品行为的
    2023-04-17
    245人看过
  • 知识产权保护面临多么严峻的形势
    知识产权保护形势有多严峻。尽管制售假货活动已被禁止多年,但在利益的驱使下,仍有不少犯罪分子铤而走险。另外,随着网络技术的发展,网络商标侵权具有隐蔽性、智能性和跨地域性的特点。工商部门的监管存在着技术瓶颈、管辖瓶颈、取证瓶颈、效力瓶颈、程序瓶颈等一系列问题。国务院开展打击侵犯知识产权和制售假冒伪劣商品专项行动以来,全国工商系统充分发挥工商行政管理作用,专项行动成效显著。在遏制恶意商标抢注、保护外国商标和驰名商标、监督商标印制、保护驰名商品包装装潢三项重点工作上取得了突出成绩。北京秀水街市场、天津塘沽信阳市场、浙江义乌国际商城等重点市场改造成效显著。网络商品交易中侵犯知识产权和销售假冒伪劣商品专项整治取得良好效果。4坚持开展专项行动与建立长效机制相结合,不断完善制度,确保对侵犯知识产权和制售伪劣商品的高压态势和正常监管。保护知识产权,打击制售假冒伪劣商品,是一项长期、复杂、艰巨的任务。专项行动
    2023-05-02
    117人看过
  • 加强商标知识产权保护仍面临严峻形势
    加强商标知识产权保护仍然面临严峻的形势。制假售假活动屡禁不止,虽经多年的高压打击,但在利益驱动下仍有不少不法分子铤而走险。另外,随着互联网技术发展而出现的网络商标侵权行为,具有隐蔽性、智能性和跨地域等特点,工商部门的监管存在技术瓶颈、管辖瓶颈、取证瓶颈、效力瓶颈、程序瓶颈等一系列问题。国务院部署开展打击侵犯知识产权和制售假冒伪劣商品专项行动以来,全国工商系统充分发挥工商行政管理职能作用,专项行动取得显著成效。1、遏制恶意商标抢注行为、保护涉外商标和驰名商标、商标印制监管和知名商品包装装潢保护等三项重点工作取得突出成绩。2、国内外关注的北京秀水街市场、天津塘沽新洋市场、浙江义乌国际商城等重点市场整治取得了明显成效。3、网络商品交易中侵犯知识产权和销售假冒伪劣商品行为专项整治取得良好效果。4、坚持把开展专项行动与建立长效机制结合起来,不断完善制度体系,确保对侵犯知识产权和制售假冒伪劣商品行为的
    2023-04-19
    209人看过
  • 加强商标知识产权保护仍面临严峻形势
    加强商标知识产权保护仍然面临严峻的形势。制假售假活动屡禁不止,虽经多年的高压打击,但在利益驱动下仍有不少不法分子铤而走险。另外,随着互联网技术发展而出现的网络商标侵权行为,具有隐蔽性、智能性和跨地域等特点,工商部门的监管存在技术瓶颈、管辖瓶颈、取证瓶颈、效力瓶颈、程序瓶颈等一系列问题。国务院部署开展打击侵犯知识产权和制售假冒伪劣商品专项行动以来,全国工商系统充分发挥工商行政管理职能作用,专项行动取得显著成效。1、遏制恶意商标抢注行为、保护涉外商标和驰名商标、商标印制监管和知名商品包装装潢保护等三项重点工作取得突出成绩。2、国内外关注的北京秀水街市场、天津塘沽新洋市场、浙江义乌国际商城等重点市场整治取得了明显成效。3、网络商品交易中侵犯知识产权和销售假冒伪劣商品行为专项整治取得良好效果。4、坚持把开展专项行动与建立长效机制结合起来,不断完善制度体系,确保对侵犯知识产权和制售假冒伪劣商品行为的
    2023-04-27
    93人看过
换一批
#消费知识
北京
律师推荐
    展开
    #产品
    词条

    产品是指被人们使用和消费,并能满足人们某种需求的任何东西,包括有形的物品、无形的服务、组织、观念或它们的组合。产品一般可以分为五个层次,即核心产品、基本产品、期望产品、附加产品、潜在产品。 产品是“一组将输入转化为输出的相互关联或相互作用的... 更多>

    #产品
    相关咨询
    • 2005年严峻形势为什么需要严格执法来缓解
      西藏在线咨询 2022-10-29
      因为现在超生问题还哗畅糕堆蕹瞪革缺宫画是很严重阿,有钱的人家里生2个以上不足为奇,罚款就行咯。那中国人口那么多,当然要控制一下啦
    • 当前网络犯罪的趋势是什么?
      内蒙古在线咨询 2022-08-01
      网络犯罪是信息时代的产物。随着计算机以及信息网络的普遍运用,近年来,我国的网络犯罪案件一直呈上升趋势:据公安部的统计数字,1999年立案侦查计算机网络违法犯罪案件为400余起,2000年剧增为2700余起,2001年又涨到4500余起,去年共受理各类信息网络违法犯罪案件6633起,比上年增长45.9.上述统计数字表明,网络犯罪已经成为一个不容忽视的社会问题。如何防范网络犯罪不但是各国立法机关、司法
    • 网络寻衅姿势?
      上海在线咨询 2022-06-13
      网络寻衅滋事的处理是: 可以根据寻衅滋事次数、伤害后果、强拿硬要他人财物或任意损毁、占用公私财物数额等其他影响犯罪构成的犯罪事实增加刑罚量,确定基准刑。对首要分子和其他积极参加的,处三年以下有期徒刑、拘役或者管制;情节严重的,对首要分子和其他积极参加的,处三年以上十年以下有期徒刑。
    • 网络安全法立法的首要目的是
      海南在线咨询 2022-11-14
      网络安全法立法的首要目的是保障网络安全。
    • 金融安全与网络安全
      内蒙古在线咨询 2022-07-03
      金融安全现状 一、是从银行机构抽查情况来看金融安全与网络安全,安全性同比其他行业较好。 认证体系基本完善,技术应用世界领先(电子银行的安全一直是技术在引领,中国硬件身份认证技术走在世界的前列,网上银行基本实现了双因子证书认证); 系统防护体系趋于成熟,防护能力较高; 风险控制体系逐渐形成,安全防护纬度多; 政策监管在加强,管理层安全意识强。 二、是从高强度渗透测试来看,金融系统应对大规模网络攻击任