TLS12协议现漏洞近3000网站或受影生存

制药设备2020年05月10日

TLS 1.2协议现漏洞,近3000站或受影响

2月12日消息,Citrix发现SSL 3.0协议的后续版本TLS 1.2协议存在漏洞,该漏洞允许攻击者滥用Citrix的交付控制器(ADC)络设备来解密TLS流量。

Tripwire漏洞挖掘研究小组的计算机安全研究员克雷格?杨(Craig Yang)称:“TLS 1.2存在漏洞的原因主要是由于其继续支持一种过时已久的加密方法:密码块链接(cipher block-chaining, CBC),该漏洞允许类似SSL POODLE的攻击行为。此外,该漏洞允许中间人攻击(简称:MITM攻击)用户的加密Web和VPN会话。”

受到漏洞影响的供应商之一是Citrix,它也是第一个发布该漏洞补丁的厂商(CVE-)。Citrix方面称,该漏洞可能允许攻击者滥用Citrix的交付控制器(ADC)络设备来解密TLS流量。

Citrix相关负责人称:“Citrix产品的安全性是至关重要的,我们非常重视所有潜在的漏洞。为了防止POODLE攻击事件的再次发生

Yang将这两个新漏洞命名为“Zombie POODLE”和“GOLDENDOODLE(CVE)”。Citrix已经针对这两个漏洞对负载平衡器进行了修复,期间他们发现这些系统并没有完全抛弃过时的加密方法,这也是这次让该厂商陷入漏洞危机的最大原因之一。

Yang拒绝透露目前使用TLS 1.2协议的其他厂商,但他认为这些产品会获取Web应用程序防火墙、负载平衡器权限和远程访问SSL vpn,一旦遇到上述漏洞会造成十分严重的隐私泄露问题。

但是,Yang警告称GOLDENDOODLE具有更强大和快速的密码破解性能,即使供应商已经完全消除了最初的POODLE缺陷,它仍然可能受到此类攻击。因为这两个新的漏洞基于5年前在旧的SSL 3.0加密协议中发现并修补的一个主要设计缺陷。

根据Yang的扫描结果,在Alexa排名前100万的站中,约有2000个站易受Zombie POODLE的攻击,约1000个站易受GOLDENDOODLE的攻击,还有数百个站仍易受五年前就被曝出的旧漏洞POODLE的攻击。

“这个问题应该在四五年前就得到解决,”Yang称,一些供应商要么没有完全消除对老密码和不太安全的密码支持,要么没有完全修补POODLE攻击本身的缺陷。例如,Citrix并没有完全修补原来的POODLE攻击,这为下一代POODLE攻击留下了空间。

当然,核心问题是HTTPS的底层协议(首先是SSL,现在是TLS)没有正确地清除过时且不太安全的旧加密方法。对这些较旧协议的支持(主要是为了确保较旧的遗留浏览器和客户机不会被站锁定)也会使站变得脆弱。

(公众号:)得知,Zombie POODLE和GOLDENDOODLE(CVE)漏洞允许攻击者重新排列加密的数据块,并通过一个侧边通道查看明文信息。

攻击是这样进行的:例如,攻击者通过植入用户访问的非加密站上的代码,将恶意JavaScript注入受害者的浏览器。一旦浏览器被感染,攻击者可以执行MITM攻击,最终从安全的Web会话中获取受害者的cookie和凭证。

来源:darkreading

原创文章,未经授权禁止转载。详情见转载须知。

北海治疗白斑的医院
周口白癜风
脑梗会怎样
相关阅读
庆祝市政公交成立75周年,马德里德比两队将乘电动大巴返回球场

庆祝公共事业公交成立75周年,马德里德比两队将乘电动巴士及前往场馆 直...

2024-09-05
王思聪的狗的伙食比农民工还要好,留言:不想努力了,让我取代它

王思聪,依靠他的舅舅,霍英东,随处走动。只要他不喜欢人,他就卑鄙。不...

2024-06-29
日常生活,需要一个人常怀欢喜之心

雪小禅曾时说过: “年龄越少少越少简单纯真,有赤子之心。 维持爱好,随...

2024-05-05
上海:4月15日以来,累计顺利完成核酸筛查3700余万人次

今天(4月底19日)上午举行的市疫情防控文书工作新闻发布会上,党委书记、...

2023-12-07
酒桌上,千万不要随便却说这2句话,尤其领导在的时候,谁却说谁倒霉

工商管理防守型,外出喝醋是一件日后正常不过的真的, 现在的大人物,不...

2023-11-24
兴齐眼药(300573.SZ)连续大跌超30% 对近视“神药”阿托品滴眼液的命运 母公司只回应“生产

眼药头已经有始终保持多事之秋。一举成名6年底24日闪崩不到半个年底,兴齐...

2023-11-23
友情链接