上一主题下一主题
«12»Pages: 1/2     Go
主题 : [02.13]TLS 1.2协议现漏洞 近3000网站或受影响
级别: 七朵秋菊
UID: 229028
精华: 0
发帖: 9830
威望: 26176 点
无痕币: 47499 WHB
贡献值: 0 点
在线时间: 1080(时)
注册时间: 2014-04-05
最后登录: 2024-04-17

0 [02.13]TLS 1.2协议现漏洞 近3000网站或受影响

 Citrix发现SSL 3.0协议的后续版本TLS 1.2协议存在漏洞,该漏洞允许攻击者滥用Citrix的交付控制器(ADC)网络设备来解密TLS流量。Tripwire漏洞挖掘研究小组的计算机安全研究员克雷格栠(Craig Yang)称:“TLS 1.2存在漏洞的原因主要是由于其继续支持一种过时已久的加密方法:密码块链接(cipher block-chaining, CBC),该漏洞允许类似SSL POODLE的攻击行为。
  此外,该漏洞允许中间人攻击(简称:MITM攻击)用户的加密Web和会话。”
  了解更多:
  https://www.nccgroup.trust/us/about-us/newsroom-and-events/blog/2019/february/downgrade-attack-on-tls-1.3-and-vulnerabilities-in-major-tls-libraries/
  受到漏洞影响的供应商之一是Citrix,它也是第一个发布该漏洞补丁的厂商(CVE-2019-6485)。Citrix方面称,该漏洞可能允许攻击者滥用Citrix的交付控制器(ADC)网络设备来解密TLS流量。
  Citrix相关负责人称:“Citrix产品的安全性是至关重要的,我们非常重视所有潜在的漏洞。为了防止POODLE攻击事件的再次发生,我们已经应用了适当的补丁来缓解这个问题。此外,我们也建议客户采取必要的行动来保护他们正在使用的平台。”
  Yang将这两个新漏洞命名为“Zombie POODLE”和“ GOLDENDOODLE(CVE)”。Citrix已经针对这两个漏洞对负载平衡器进行了修复,期间他们发现这些系统并没有完全抛弃过时的加密方法,这也是这次让该厂商陷入漏洞危机的最大原因之一。
  Yang拒绝透露目前使用TLS 1.2协议的其他厂商,但他认为这些产品会获取Web应用程序防火墙、负载平衡器权限和远程访问SSL ,一旦遇到上述漏洞会造成十分严重的隐私泄露问题。
  但是,Yang警告称GOLDENDOODLE具有更强大和快速的密码破解性能,即使供应商已经完全消除了最初的POODLE缺陷,它仍然可能受到此类攻击。因为这两个新的漏洞基于5年前在旧的SSL 3.0加密协议中发现并修补的一个主要设计缺陷。
  根据Yang的在线扫描结果,在Alexa排名前100万的网站中,约有2000个网站易受Zombie POODLE的攻击,约1000个网站易受GOLDENDOODLE的攻击,还有数百个网站仍易受五年前就被曝出的旧漏洞POODLE的攻击。
  “这个问题应该在四五年前就得到解决,”Yang称,一些供应商要么没有完全消除对老密码和不太安全的密码支持,要么没有完全修补POODLE攻击本身的缺陷。例如,Citrix并没有完全修补原来的POODLE攻击,这为下一代POODLE攻击留下了空间。
  当然,核心问题是HTTPS的底层协议(首先是SSL,现在是TLS)没有正确地清除过时且不太安全的旧加密方法。对这些较旧协议的支持(主要是为了确保较旧的遗留浏览器和客户机不会被网站锁定)也会使网站变得脆弱。
  Zombie POODLE和GOLDENDOODLE(CVE)漏洞允许攻击者重新排列加密的数据块,并通过一个侧边通道查看明文信息。
  攻击是这样进行的:例如,攻击者通过植入用户访问的非加密网站上的代码,将恶意JavaScript注入受害者的浏览器。一旦浏览器被感染,攻击者可以执行MITM攻击,最终从安全的Web会话中获取受害者的cookie和凭证。
本帖最近评分记录:
  • 无痕币:+3(hexj9) 感谢分享
  • 级别: 六行秋雁
    UID: 9727
    精华: 0
    发帖: 8306
    威望: 15162 点
    无痕币: 43423 WHB
    贡献值: 0 点
    在线时间: 650(时)
    注册时间: 2008-01-18
    最后登录: 2024-04-08

    不错,此次攻击有效。
    级别: 五分秋意

    UID: 106510
    精华: 0
    发帖: 3830
    威望: 3706 点
    无痕币: 11549 WHB
    贡献值: 0 点
    在线时间: 268(时)
    注册时间: 2010-11-25
    最后登录: 2023-12-02

    感谢楼主的分享
    级别: 六行秋雁
    UID: 289336
    精华: 0
    发帖: 1603
    威望: 10487 点
    无痕币: 14428 WHB
    贡献值: 0 点
    在线时间: 274(时)
    注册时间: 2017-09-06
    最后登录: 2022-03-19

      谢谢楼主分享!
    级别: 八片秋叶
    UID: 1646
    精华: 0
    发帖: 8116
    威望: 66992 点
    无痕币: 53119 WHB
    贡献值: 0 点
    在线时间: 814(时)
    注册时间: 2007-11-28
    最后登录: 2024-04-23

    谢谢提供信息。
    级别: 五分秋意

    UID: 106510
    精华: 0
    发帖: 3830
    威望: 3706 点
    无痕币: 11549 WHB
    贡献值: 0 点
    在线时间: 268(时)
    注册时间: 2010-11-25
    最后登录: 2023-12-02

    感谢楼主的精彩分享
    级别: 八片秋叶

    UID: 268851
    精华: 0
    发帖: 21068
    威望: 38872 点
    无痕币: 16569 WHB
    贡献值: 0 点
    在线时间: 1598(时)
    注册时间: 2016-03-27
    最后登录: 2024-04-20

    谢谢楼主分享!
    级别: 十方秋水

    UID: 88
    精华: 0
    发帖: 130083
    威望: 221815 点
    无痕币: 107273 WHB
    贡献值: 0 点
    在线时间: 51927(时)
    注册时间: 2008-03-18
    最后登录: 2024-04-23

    感谢楼主的精彩分享。
    级别: 九滴秋露
    UID: 2840
    精华: 0
    发帖: 32712
    威望: 121596 点
    无痕币: 123293 WHB
    贡献值: 0 点
    在线时间: 27244(时)
    注册时间: 2007-12-04
    最后登录: 2024-04-20

    这个要注意嗯呐
    级别: 七朵秋菊
    UID: 83287
    精华: 0
    发帖: 3673
    威望: 43040 点
    无痕币: 59991 WHB
    贡献值: 0 点
    在线时间: 1499(时)
    注册时间: 2009-05-03
    最后登录: 2024-04-23

    看看什么意思
    上一主题下一主题
    «12»Pages: 1/2     Go
    Total 0.045978(s) query 4, Time now is:04-23 15:37, Gzip enabled 粤ICP备07514325号-1
    Powered by PHPWind v7.3.2 Certificate Code © 2003-13 秋无痕论坛