- 【關(guān)鍵詞】互聯(lián)網(wǎng)研究報(bào)告 互聯(lián)網(wǎng)市場(chǎng)調(diào)研 互聯(lián)網(wǎng)投資分析
- 中國(guó)行業(yè)研究網(wǎng)(http://shiquanmuye.com) 日期:2011-9-26 【打印文章】【大 中 小】【關(guān)閉】
- 中研網(wǎng)訊:
-
- 照相器材行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究報(bào)告
- 【出版日期】 2011年9月 【報(bào)告頁(yè)碼】 415頁(yè) 【圖表數(shù)量】 225個(gè)
- IC卡行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究報(bào)告
- 【出版日期】 2011年9月 【報(bào)告頁(yè)碼】 415頁(yè) 【圖表數(shù)量】 225個(gè)
- 高端軟件行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究報(bào)告
- 【出版日期】 2011年9月 【報(bào)告頁(yè)碼】 415頁(yè) 【圖表數(shù)量】 225個(gè)
- 三網(wǎng)融合行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究報(bào)告
- 【出版日期】 2011年9月 【報(bào)告頁(yè)碼】 415頁(yè) 【圖表數(shù)量】 225個(gè)
- 更多相關(guān)研究報(bào)告>>
這些漏洞存在于1.0版本和較早前TLS或是傳輸層安全中,它們都是SSL技術(shù)之后為互聯(lián)網(wǎng)提供信用證明的基礎(chǔ)。雖然TLS的1.1和1.2版本不容易被感染,但是它們幾乎不被瀏覽器和網(wǎng)站支持,這樣Paypal,Gmail等網(wǎng)站的數(shù)據(jù)傳輸就變得極為脆弱,容易被黑客利用。
本周即將在布宜諾斯艾利斯舉行Ekoparty安全會(huì)議,屆時(shí)研究員ThaiDuong和JulianoRizzo將宣布名為BEAST(BrowserExploitAgainstSSL/TLS)的概念驗(yàn)證代碼。JavaScript的隱秘碎片與網(wǎng)絡(luò)檢漏器一起解密目標(biāo)網(wǎng)頁(yè)使用的cookies為受限用戶授權(quán)。這種利用也不利于那些使用HSTS或HTTP嚴(yán)格傳輸安全的網(wǎng)站,盡管這些技術(shù)可以阻止特定網(wǎng)頁(yè)加載(除非這些網(wǎng)頁(yè)受SSL保護(hù))。
Duong說(shuō),該代碼樣本會(huì)解密被用來(lái)訪問(wèn)PayPal賬戶的驗(yàn)證cookie。
類似加密的特洛伊木馬
幾乎所有在線實(shí)體都使用這樣的系統(tǒng)來(lái)防止數(shù)據(jù)被解密以及驗(yàn)證網(wǎng)站,而也是能暴露該系統(tǒng)中嚴(yán)重缺陷的最新攻擊。在過(guò)去幾年里,MoxieMarlinspike和其他研究員記錄下了通過(guò)誘騙系統(tǒng)去驗(yàn)證不可靠網(wǎng)站來(lái)獲取數(shù)字證書的方式。
本月初,黑客在攻擊驗(yàn)證機(jī)構(gòu)DigiNotar后獲取了Google.com和其他十幾家網(wǎng)站的數(shù)字證書。然后偽造的證書被用到伊朗,目的是監(jiān)視訪問(wèn)受保護(hù)Gmail服務(wù)器的人。
相反,Duong和Rizzo稱他們通過(guò)破解SSL使用的基礎(chǔ)加密找到了攻破SSL的方式,從而阻止非法用戶通過(guò)HTTP地址竊取敏感數(shù)據(jù)。
“BEAST與大多數(shù)已公布的HTTP攻擊不同,”Duong在其郵件中寫道,“其他攻擊關(guān)注的是SSL驗(yàn)證屬性,而BEAST攻擊的是協(xié)議的保密性。BEAST部署的第一次攻擊其實(shí)是解密HTTP請(qǐng)求?!?
Duong和Rizzo就是去年發(fā)布了pointandclick工具的研究員,該工具暴露了加密數(shù)據(jù)并在使用開發(fā)架構(gòu)的網(wǎng)頁(yè)上執(zhí)行任意代碼。這一攻擊利用的基礎(chǔ)“加密paddingoracle”在目前他們進(jìn)行的研究中已經(jīng)不成問(wèn)題。
相反,BEAST利用了TLS的漏洞執(zhí)行了純文本恢復(fù)攻擊,該漏洞此前只是在理論上成立。理論上,攻擊者可以操縱這一過(guò)程對(duì)純文本數(shù)據(jù)塊的內(nèi)容進(jìn)行猜測(cè)。
現(xiàn)在,BEAST解密一個(gè)加密cookie的字節(jié)需要花費(fèi)兩秒鐘。這意味對(duì)PayPal攻擊實(shí)施1000到2000個(gè)字符的驗(yàn)證cookie至少需要半小時(shí)。但是,這一技巧給使用較早TLS版本的網(wǎng)站帶來(lái)了威脅,特別是Duong和Rizzo提到這一時(shí)間還可大大縮短。
而在Rizzo的郵件發(fā)出幾天之后,這一時(shí)間就被縮減為10分鐘內(nèi)。
“BEAST如同一個(gè)加密的特洛伊木馬——攻擊者將一些JavaScript放入瀏覽器中,JavaScript與網(wǎng)絡(luò)檢漏器一起攻擊你的HTTP鏈接,”獨(dú)立安全研究員TrevorPerrin在其郵件中說(shuō)?!叭绻@一攻擊與宣稱的一樣速度快且影響廣,那么它就肯定是威脅?!?
Mozilla和OpenSSL表示這很糟糕
Duong和Rizzo稱,對(duì)BEAST漏洞的利用會(huì)波及所有使用TLS1.0的應(yīng)用,這樣攻擊者就可以利用此技巧監(jiān)視即時(shí)通訊中發(fā)送的消息以及VPN程序。
安全公司Qualys對(duì)前一百萬(wàn)互聯(lián)網(wǎng)地址使用的SSL產(chǎn)品進(jìn)行了分析,發(fā)現(xiàn)盡管TLS1.1早在2006年就已推出,而且不會(huì)被BEAST選定的純文本攻擊影響,但是所有SSL連接都依賴于TLS1.0。
用在MozillaFirefox和GoogleChrome瀏覽器中部署SSL以及幾百萬(wàn)網(wǎng)站用來(lái)部署TLS的開源代碼庫(kù)OpenSSL的網(wǎng)絡(luò)安全服務(wù)數(shù)據(jù)包是罪魁禍?zhǔn)?。這兩種工具包都沒(méi)率先提供最新的TLS版本。
Mozilla和其他保留OpenSSL還不需要部署TLS1.2,但是微軟的部署稍好一些。微軟的IE瀏覽器和IIS網(wǎng)絡(luò)服務(wù)器中使用了安全的TLS版本,只是不是默認(rèn)設(shè)置。Opera保留了默認(rèn)部署TLS1.2的瀏覽器版本。
Qualys工程總監(jiān)IvanRistic稱對(duì)TLS1.1和1.2版本的支持幾乎不存在。
曾在八月黑帽大會(huì)上展示過(guò)自己發(fā)現(xiàn)的Ristic發(fā)現(xiàn)了其他證據(jù)證明網(wǎng)站通常會(huì)推遲SSL漏洞更新。他得分析指出有35%的網(wǎng)站不久前才為2009年9月就發(fā)現(xiàn)的TLS漏洞,而攻擊者可能利用這個(gè)漏洞將文本注入兩個(gè)SSL端點(diǎn)之間傳輸?shù)募用軘?shù)據(jù)中。
Root實(shí)驗(yàn)室首席安全顧問(wèn)NateLawson稱,研究指出升級(jí)TLS不是件容易的事情,主要是因?yàn)閹缀趺總€(gè)修補(bǔ)都會(huì)影響到一些廣泛使用的應(yīng)用或技術(shù)。最近添加到Chrome中的一項(xiàng)技術(shù)就顯著減少了網(wǎng)站與終端用戶間建立加密連接的時(shí)間。
Duong和Rizzo認(rèn)為還有更多例子
“實(shí)際上,我們從五月初就開始與瀏覽器和SSL供應(yīng)商接觸,每個(gè)推薦的補(bǔ)丁與現(xiàn)有SSL應(yīng)用多不兼容,”Duong寫道。“阻止人們更新的原因是許多網(wǎng)站和瀏覽器僅支持SSL3.0和TLS1.0。如果有人將其網(wǎng)站完全升級(jí)到1.1或1.2,那就會(huì)喪失很多客戶?!?/P>
分享文本至: - 與【目前網(wǎng)絡(luò)安全面臨的嚴(yán)峻形勢(shì)簡(jiǎn)析】相關(guān)報(bào)告
- 照相器材行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究
- IC卡行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究報(bào)
- 高端軟件行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究
- 三網(wǎng)融合行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究
- 云計(jì)算行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究報(bào)
- 下一代通信網(wǎng)絡(luò)行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)
- 新材料行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究報(bào)
- 新一代信息技術(shù)行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)
- 物聯(lián)網(wǎng)行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究報(bào)
- 數(shù)碼相機(jī)行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)測(cè)研究
- 行業(yè)經(jīng)濟(jì)
- 商務(wù)部鼓勵(lì)電子商務(wù)集群發(fā)展簡(jiǎn)述
- 電力通信行業(yè)五年完成FTTH ODF對(duì)光纖光纜利好簡(jiǎn)析
- 公安部門開展凈網(wǎng)行動(dòng)簡(jiǎn)要分析
- 我國(guó)軟件產(chǎn)業(yè)逐步向二三線城市延伸簡(jiǎn)述
- 風(fēng)投公司與微軟爭(zhēng)相迎娶雅虎簡(jiǎn)述
- 2011年1-8月份四川便攜式電腦出口數(shù)據(jù)情況
- 2011年深圳房產(chǎn)電子商務(wù)第一案啟動(dòng)調(diào)查情況
- [中研普華]2011年第一季度中國(guó)互聯(lián)網(wǎng)競(jìng)爭(zhēng)力格局
- 2011年第二季度淘寶無(wú)線電子商務(wù)數(shù)據(jù)報(bào)告
- 團(tuán)購(gòu)業(yè)消費(fèi)趨勢(shì)報(bào)告
- 深度分析
- 關(guān)于城市一卡通建設(shè)規(guī)劃的探討
- 遠(yuǎn)程測(cè)控系統(tǒng)技術(shù)和市場(chǎng)的發(fā)展及需求詳析
- 智能電網(wǎng)領(lǐng)跑農(nóng)村綠色發(fā)展淺述
- 網(wǎng)絡(luò)通信驅(qū)動(dòng)智能電網(wǎng)發(fā)展的要求和挑戰(zhàn)全解
- 物聯(lián)網(wǎng)智能產(chǎn)業(yè)鏈順勢(shì)起航及制約發(fā)展因素解析
- 東莞十二五科技發(fā)展鎖定八大新興產(chǎn)業(yè)解析
- 智能電網(wǎng)驅(qū)動(dòng)中國(guó)40萬(wàn)億元產(chǎn)業(yè)鏈正在形成淺述
- 低碳經(jīng)濟(jì)時(shí)代智能電網(wǎng)的深度剖析
- 物聯(lián)網(wǎng)演進(jìn)歷程及影響產(chǎn)業(yè)競(jìng)爭(zhēng)力六大因素詳析
- 物聯(lián)網(wǎng)能否成為大安防時(shí)代行業(yè)發(fā)展新機(jī)遇探討
- 經(jīng)濟(jì)指標(biāo)
- 2011年1-8月四川電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 2011年1-8月廣東電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 2011年1-8月湖南電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 2011年1-8月湖北電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 2011年1-8月山東電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 2011年1-8月江西電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 2011年1-8月福建電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 2011年1-8月浙江電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 2011年1-8月江蘇電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 2011年1-8月北京電子計(jì)算機(jī)網(wǎng)絡(luò)指標(biāo)
- 國(guó)際市場(chǎng)
- 2012年中國(guó)成為全球第二大智能手機(jī)市場(chǎng)預(yù)測(cè)分析
- 2011年全球智能手機(jī)銷量增長(zhǎng)統(tǒng)計(jì)預(yù)測(cè)分析
- 2011年二季度西歐手機(jī)出貨量減少統(tǒng)計(jì)情況
- 2011年二季度Android領(lǐng)跑美國(guó)智能手機(jī)市調(diào)查情況
- 2011年惠普轉(zhuǎn)型及全球PC格局震蕩情況分析
- 2011年韓企LG在華手機(jī)部門裁員下調(diào)銷售預(yù)期分析
- 聯(lián)合國(guó)工業(yè)發(fā)展組織兩中心落滬調(diào)查情況
- 美國(guó)用戶在Facebook上耗時(shí)數(shù)據(jù)調(diào)查
- 2011-2016年全球IT模具行業(yè)發(fā)展趨勢(shì)預(yù)測(cè)分析
- 2011年日本在中小顯示器市場(chǎng)競(jìng)爭(zhēng)力調(diào)查分析
- 企業(yè)情報(bào)
- 英特爾IDF宣布芯片全面支持Android調(diào)查分析
- 廣電三網(wǎng)融合另辟新徑瞄準(zhǔn)直播星簡(jiǎn)述
- 淘寶商城大幅提高年費(fèi)及原因簡(jiǎn)析
- 雅虎已把亞洲多數(shù)地區(qū)搜索遷移到必應(yīng)搜索引簡(jiǎn)述
- 甲骨文第一財(cái)季新的軟件營(yíng)收情況簡(jiǎn)析
- 2011年LG中國(guó)本土化乏力及裁員補(bǔ)償方案情況分析
- 2011年開心網(wǎng)團(tuán)購(gòu)業(yè)務(wù)外包給F團(tuán)預(yù)測(cè)分析
- 2011年HTC靈感手機(jī)定位與iPhone 4競(jìng)爭(zhēng)情況分析
- 2011年好樂(lè)買醞釀年底再融資調(diào)查分析
- 百度發(fā)展歷程及企業(yè)的三大法寶解讀
目前網(wǎng)絡(luò)安全面臨的嚴(yán)峻形勢(shì)簡(jiǎn)析
- 研究報(bào)告更多
- 云計(jì)算行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)
- 下一代通信網(wǎng)絡(luò)行業(yè)“十二五”規(guī)劃分析與投
- 新材料行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)
- 新一代信息技術(shù)行業(yè)“十二五”規(guī)劃分析與投
- 物聯(lián)網(wǎng)行業(yè)“十二五”規(guī)劃分析與投資前景預(yù)
- 數(shù)碼相機(jī)行業(yè)“十二五”規(guī)劃分析與投資前景
- 門禁系統(tǒng)行業(yè)“十二五”規(guī)劃分析與投資前景
- 防盜報(bào)警系統(tǒng)行業(yè)“十二五”規(guī)劃分析與投資
- 視頻監(jiān)控系統(tǒng)行業(yè)“十二五”規(guī)劃分析與投資
- 光通信設(shè)備行業(yè)“十二五”規(guī)劃分析與投資前
- 趨勢(shì)預(yù)測(cè)更多
- 2011年手機(jī)觸控屏出貨量統(tǒng)計(jì)預(yù)測(cè)情況分析
- 2011-2015年中國(guó)云計(jì)算產(chǎn)業(yè)鏈發(fā)展規(guī)模預(yù)測(cè)
- 安防城市視頻監(jiān)控管理平臺(tái)發(fā)展趨勢(shì)分析
- 2011年10月份惠普再生產(chǎn)TouchPad上市銷售
- 互聯(lián)網(wǎng)即將變革的四個(gè)行業(yè)淺要分析
- 2011年電子信息材料行業(yè)產(chǎn)值統(tǒng)計(jì)預(yù)測(cè)分析
- 2011年國(guó)內(nèi)電子商務(wù)投資及價(jià)格戰(zhàn)導(dǎo)致洗牌預(yù)
- 2030年物聯(lián)網(wǎng)運(yùn)用到民用市場(chǎng)情況預(yù)測(cè)分析
- 2011年工業(yè)控制軟件十二五發(fā)展趨勢(shì)預(yù)測(cè)分析
- 2011年3G進(jìn)入收獲期預(yù)測(cè)情況分析
- 市場(chǎng)點(diǎn)評(píng)更多
- 目前網(wǎng)絡(luò)安全面臨的嚴(yán)峻形勢(shì)簡(jiǎn)析
- 2011年中國(guó)寬帶市場(chǎng)發(fā)展瓶頸情況分析
- 2011年中國(guó)C2C換物網(wǎng)站的現(xiàn)狀調(diào)查分析
- 2011年中國(guó)B2C電子商務(wù)市場(chǎng)整體發(fā)展情況分
- 2011年中國(guó)電子商務(wù)B2C行業(yè)未來(lái)發(fā)展特征趨
- 我國(guó)物聯(lián)網(wǎng)應(yīng)用車聯(lián)網(wǎng)與手機(jī)支付現(xiàn)狀點(diǎn)評(píng)
- 我國(guó)物聯(lián)網(wǎng)應(yīng)用車聯(lián)網(wǎng)與手機(jī)支付成熟度解析
- 2011年中國(guó)寬帶市場(chǎng)發(fā)展瓶頸調(diào)查分析
- 2011年中國(guó)C2C換物網(wǎng)站的現(xiàn)狀情況調(diào)查分析
- 2011年數(shù)字化校園硬件建設(shè)之PC市場(chǎng)分析
- 發(fā)展策略更多
- 企業(yè)微博營(yíng)銷戰(zhàn)略分析點(diǎn)評(píng)
- 助力團(tuán)購(gòu)企業(yè)度過(guò)寒冬三大法寶解讀
- 五金企業(yè)發(fā)展存在的問(wèn)題及解決措施總結(jié)
- 機(jī)遇與挑戰(zhàn)并存物聯(lián)網(wǎng)如何發(fā)展探討
- B2C網(wǎng)絡(luò)發(fā)展態(tài)勢(shì)及生存之道探討
- 平板電腦對(duì)電子書市場(chǎng)沖擊及突圍之路簡(jiǎn)析
- 互聯(lián)網(wǎng)營(yíng)銷平臺(tái)新思路以用戶體驗(yàn)為中心淺析
- 高智能門禁系統(tǒng)將如何實(shí)現(xiàn)安防一體化探析
- 國(guó)內(nèi)網(wǎng)游行業(yè)突圍之路及發(fā)展方向探析
- 信息化管理給企業(yè)帶來(lái)的便利淺議
- 贊助廣告