国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

HTTPS和SSL協(xié)議存在安全漏洞

安全
HTTPS和SSL/TLS協(xié)議是Web安全和可信電子商務(wù)的核心,但Web應(yīng)用安全專家Robert "RSnake" Hansen和Josh Sokol在昨天的黑帽大會(huì)上宣布,Web瀏覽器的基礎(chǔ)架構(gòu)中存在24個(gè)危險(xiǎn)程度不同的安全漏洞。

HTTPS(安全HTTP)和SSL/TLS(安全套接層/傳輸層安全)協(xié)議是Web安全和可信電子商務(wù)的核心,但Web應(yīng)用安全專家Robert "RSnake" Hansen和Josh Sokol在昨天的黑帽大會(huì)上宣布,Web瀏覽器的基礎(chǔ)架構(gòu)中存在24個(gè)危險(xiǎn)程度不同的安全漏洞。這些漏洞基本上使HTTPS和SSL能夠提供的瀏覽器保護(hù)蕩然無(wú)存。

HTTPS對(duì)HTTP協(xié)議進(jìn)行了加密,以保護(hù)用戶的頁(yè)面請(qǐng)求和Web服務(wù)器返回的頁(yè)面不被竊聽。SSL及后來(lái)的TLS協(xié)議允許HTTPS利用公鑰加密驗(yàn)證Web客戶端和服務(wù)器。

Hansen和Sokol指出,攻擊者要利用這些漏洞,首先需要發(fā)起中間人攻擊。攻擊者一旦劫持了瀏覽器會(huì)話,就可以利用這些漏洞中的大多數(shù)對(duì)會(huì)話進(jìn)行重定向,從而竊取用戶憑據(jù)或者從遠(yuǎn)程秘密執(zhí)行代碼。

然而,兩位研究人員強(qiáng)調(diào),中間人攻擊并不是攻擊者的終極目的。

Hansen指出,“利用中間人攻擊,攻擊者還可以實(shí)現(xiàn)許多更加容易的攻擊。你不得不‘執(zhí)行’中間人攻擊,并被迫成為一個(gè)十分堅(jiān)定的攻擊者......然而,這還不是最壞的情況。對(duì)于電子商務(wù)應(yīng)用來(lái)說(shuō),這些攻擊簡(jiǎn)直是毀滅性的災(zāi)難。”

實(shí)際上,Hansen懷疑HTTPS和SSL/TLS中可能有數(shù)百個(gè)安全問(wèn)題有待發(fā)現(xiàn)。他說(shuō),由于要準(zhǔn)備這次黑帽大會(huì)的演講,他們還沒(méi)來(lái)得及對(duì)此進(jìn)行深入研究。

中間人攻擊并不是什么新技術(shù)。由于各種原因,攻擊者可以設(shè)法在一個(gè)瀏覽器會(huì)話過(guò)程中的多個(gè)時(shí)刻加入會(huì)話。一些攻擊者能夠使用包括MD5沖突在內(nèi)的各種方法偽造或竊取SSL證書。由于在會(huì)話到達(dá)認(rèn)證協(xié)商的加密端口之前,SSL協(xié)議是采用明文傳輸DNS和HTTP請(qǐng)求的,所以攻擊者還可以在這些步驟中的任一時(shí)刻劫持會(huì)話。另外,攻擊者還能夠利用中間人攻擊修改HTTPS鏈接,將用戶重定向到惡意HTTP網(wǎng)站。

對(duì)任何攻擊者來(lái)說(shuō),重復(fù)Hansen和Sokol所說(shuō)的工作并不容易,它需要耐心和資源。兩位專家強(qiáng)調(diào),中間人攻擊得逞之后,攻擊者可能發(fā)動(dòng)兩種高度危險(xiǎn)的攻擊。

第一種是cookie篡改(cookie poisoning)攻擊,即攻擊者利用瀏覽器在用戶會(huì)話期間不更改cookie的情況,將同一個(gè)cookie反復(fù)標(biāo)記為有效狀態(tài)。如果攻擊者能夠提前劫持來(lái)自網(wǎng)站的cookie,然后再將其植入用戶的瀏覽器中,則當(dāng)用戶的認(rèn)證信息到達(dá)HTTPS站點(diǎn)時(shí),攻擊者就能夠獲得用戶憑據(jù)并以用戶身份登錄。

第二種是重定向攻擊。許多銀行網(wǎng)站會(huì)將用戶的會(huì)話從一個(gè)HTTP站點(diǎn)重定向到一個(gè)HTTPS站點(diǎn),該會(huì)話通常是在另一個(gè)瀏覽器選項(xiàng)卡中打開,而不是在一個(gè)新的瀏覽器窗口中打開。由于攻擊者仍然控制著舊的選項(xiàng)卡,所以攻擊者可以在URL中注入Javascript腳本并修改新選項(xiàng)卡的行為。受攻擊者可能會(huì)下載可執(zhí)行文件,或者被重定向到一個(gè)惡意登錄頁(yè)面。

Hansen和Sokol解釋說(shuō),利用針對(duì)SSL Web瀏覽器會(huì)話的攻擊,攻擊者可以觀察和計(jì)算用戶在一個(gè)網(wǎng)站的特定頁(yè)面上停留的時(shí)間。這可能會(huì)泄漏處理數(shù)據(jù)的頁(yè)面。此時(shí),攻擊者可以在該網(wǎng)頁(yè)上采用相關(guān)技術(shù)強(qiáng)迫用戶退出登錄并重新進(jìn)行身份認(rèn)證,從而獲得用戶憑據(jù)。

Hansen指出,“有必要對(duì)SSL進(jìn)行修改,比如添加填充和抖動(dòng)代碼”。他解釋說(shuō),通過(guò)在Web請(qǐng)求中添加無(wú)意義的編碼,可以延長(zhǎng)攻擊者完成攻擊的時(shí)間,也許足以阻止攻擊者采取進(jìn)一步的行動(dòng)。他說(shuō),“要避免此類攻擊,必須采取適當(dāng)?shù)倪x項(xiàng)卡隔離和沙箱技術(shù)。安全專家也許能夠避免此類情況的發(fā)生,但普通用戶卻不得不面臨這種威脅。我們真的很難阻止這種攻擊,我不知道有沒(méi)有簡(jiǎn)單的辦法可以解決這個(gè)問(wèn)題。”

【編輯推薦】

  1. Windows TCP/IP協(xié)議棧存在嚴(yán)重遠(yuǎn)程安全漏洞
  2. 加密三劍客SSL、SET和PGP
責(zé)任編輯:許鳳麗 來(lái)源: TechTarget中國(guó)
相關(guān)推薦

2009-11-06 13:34:53

2014-02-14 15:44:46

2015-05-04 14:54:41

2010-06-08 14:32:08

2024-12-30 14:42:28

2012-07-19 09:41:18

郵箱泄露安全漏洞

2009-09-17 12:51:04

2023-04-03 06:44:24

2010-06-11 17:20:28

2021-12-13 20:01:23

漏洞網(wǎng)絡(luò)安全數(shù)據(jù)泄露

2012-06-08 10:32:33

2015-08-04 09:56:48

2010-09-29 14:05:23

2010-06-08 21:14:35

2009-04-11 21:41:00

2009-11-06 10:09:55

2020-12-08 12:18:09

安卓應(yīng)用漏洞

2009-10-28 10:09:41

2009-10-10 17:40:34

2010-07-26 15:37:12

telnet安全漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

欧美日韩伦理片| 91久久国产自产拍夜夜嗨| 激情校园亚洲图片| 中文字幕色av一区二区三区| 视频在线99re| 国产三级精品视频| 亚洲乱码日产精品bd在线观看| 国产成人精品一区二区三区四区| 丁香六月激情网| 一区二区国产盗摄色噜噜| 国产三区视频在线观看| 日韩二区三区在线| 中文字幕av一区二区三区四区| 91久久久久久| 国产精品福利在线观看播放| 美日韩丰满少妇在线观看| 亚洲精品va| 国产a一区二区| 激情欧美丁香| 青青青在线视频播放| 色婷婷亚洲综合| 激情视频极品美女日韩| 久久精品男人天堂| 欧美精品观看| 99在线欧洲视频| 亚洲成色777777在线观看影院| 国产日韩视频在线| 免费无码不卡视频在线观看| 日韩一区二区电影| 日韩一级网站| 国产一区 在线播放| 麻豆精品一区二区综合av| 欧美激情视频免费观看| 97欧美成人| 日韩精品自拍偷拍| 国产高清在线观看| 在线不卡中文字幕播放| 99久热在线精品视频| 日韩高清在线观看| 久久中文字幕二区| 黄色在线免费观看网站| 最近中文字幕mv2018在线高清 | 久久视频在线免费观看| 不卡av免费在线观看| 男男视频亚洲欧美| 国产综合色视频| 一区二区不卡在线视频 午夜欧美不卡在| 精品久久久久久中文字幕| 亚洲女成人图区| 国产成人在线一区二区| 日韩视频一二三| 欧美婷婷久久五月精品三区| 粉嫩一区二区三区| 欧美激情视频一区二区三区在线播放| 精品一区二区成人精品| 精品国产1区2区| 欧美激情综合亚洲一二区 | 亚洲线精品一区二区三区八戒| 免费的av在线| 亚洲h色精品| 亚洲成av人乱码色午夜| 亚洲青青青在线视频| 欧美久久一二三四区| 久久久亚洲欧洲日产国码aⅴ| 天堂一区二区三区| 黄色大片在线看| 波多野结衣在线播放一区| 久久精品视频一区二区| 精品小视频在线| 欧美日韩在线观看一区| 成人影视在线播放| 中文视频一区| 在线观看精品一区| 天堂在线精品| 成人免费观看视频在线观看| gay网站在线| 日韩免费小视频| 日本不卡一区二区| 欧美视频在线一区二区三区| 国产精品爽爽ⅴa在线观看| 欧美人成在线观看| 91资源在线观看| 五月亚洲婷婷| youjizz久久| 欧美高清在线播放| 国产老熟妇精品观看| 飘雪影院手机免费高清版在线观看 | 午夜影院韩国伦理在线| 日本三级视频在线观看| 日韩一级淫片| 极品少妇xxxx精品少妇| 亚洲理论在线a中文字幕| 在线国产伦理一区| 午夜视频成人| 亚洲在线电影| 欧美日本乱大交xxxxx| 国产一区二区视频在线免费观看| 九草视频在线观看| 亚洲网站在线| 精品99在线| 国产精品啊啊啊| 欧美日本在线播放| 欧美h视频在线| 日本美女在线中文版| 久久蜜桃一区二区| 国产精品美女免费视频| 青青草在线免费视频| 老司机免费视频一区二区| 一区二区三区国产视频| 中文字幕黄色大片| 岛国在线大片| 日本亚洲欧美天堂免费| 欧美乱妇40p| 国产精品视频一区二区图片| 国产欧美欧美| 欧美精品一区二区三区在线| 亚洲精品一二区| 日韩欧美视频一区二区三区四区 | 91成人在线观看喷潮教学| 亚洲另类春色校园小说| 天天色综合天天| 欧美日韩一区在线播放| 97国产在线| 国产在线看片免费视频在线观看| 国产日韩第一页| 男女超爽视频免费播放| 欧美日韩色网| 伊人影院蕉久影院在线播放| 久久深夜福利| 国产91av在线| av大片在线观看| 国产精品原创巨作av| 欧美日韩福利视频| 国产成人天天5g影院在线观看| 99v久久综合狠狠综合久久| 宅男在线国产精品| 国产精品露出视频| 国产视频第一页在线观看| 日韩精品免费视频一区二区三区| 免费视频一区二区三区在线观看| 日韩在线中文字| 日韩av中文字幕第一页| 国产高清自拍视频在线观看| 久久国产直播| 精品久久中文字幕久久av| 日韩高清av在线| 国产精品69av| 中文字幕欧美人妻精品一区| 国内揄拍国内精品| 精品欧美国产一区二区三区不卡| 色琪琪丁香婷婷综合久久| 国产香蕉久久| 国产精品一区二区三区乱码| 欧洲精品中文字幕| 国产69精品久久久久99| 黄色高清视频网站| www.在线播放| 欧美有码视频| 亚洲成人av在线| 亚洲欧美日产图| 国产不卡123| 亚洲精品乱码久久久久| 精品在线视频一区二区三区| 精品三级在线| 欧美精选一区二区| 国产精品久久中文字幕| 久久久久蜜桃| 在线观看日韩av| 一本一本大道香蕉久在线精品| 青青草国产精品一区二区| 婷婷福利视频导航| 精品一区二区三区免费| 99久久er热在这里只有精品66| 影视一区二区| 精品奇米国产一区二区三区| 色阁综合av| 麻豆成人免费电影| 亚洲永久一区二区三区在线| 93在线视频精品免费观看| 欧洲精品一区色| 91亚洲人电影| av在线亚洲男人的天堂| 国产尤物99| 神马影院我不卡| 日韩最新中文字幕| 欧美激情 国产精品| youjizzxxxx18| 国产女主播在线观看| 欧美激情图区| 久久久久久久影视| 粗大黑人巨茎大战欧美成人| 欧美aaaxxxx做受视频| 女人一区二区三区| 肉肉av福利一精品导航| 免费cad大片在线观看| 日本免费在线观看| 日韩欧美国产综合| 欧美视频第二页| 日产精品一区| 国产精品高潮呻吟久久av野狼 |