一级毛片福利影院_国产一区二区三区高清av_亚洲网友拍到精美视频_黄色网站在线看精品

首頁 > 科技資訊 > 正文

威脅快報|首爆新型TLS 1.2協(xié)議漏洞

        【每日科技網(wǎng)】

  對于安全加密通信,傳輸層安全協(xié)議(SSL/TLS)的重要性不言而喻。如今的TLS協(xié)議不僅被用于傳輸層通訊,更作為一個標準的加密保護協(xié)議被廣泛應(yīng)用于 FTP, 電子郵件和VPN等領(lǐng)域,時刻保護著我們網(wǎng)絡(luò)通信的安全。

  上周一個新的加密攻擊被披露,它可以攻破加密的TLS流量,允許攻擊者攔截并竊取以前認為安全可靠的數(shù)據(jù)。這兩個被披露的新的TLS協(xié)議漏洞被命名為“Zombie POODLE”和“ GOLDENDOODLE(CVE)” 使用Zombie POODLE,能夠在Citrix負載均衡器中恢復(fù)POODLE攻擊,與此同時,GOLDENDOODLE是一種類似的攻擊,但具有更強大,更快速的加密黑客攻擊性能。

  在Alexa排名前100萬的網(wǎng)站中,約有2000個網(wǎng)站易受Zombie POODLE的攻擊,約1000個網(wǎng)站易受GOLDENDOODLE的攻擊,還有數(shù)百個網(wǎng)站仍易受五年前就被曝出的舊漏洞POODLE的攻擊。

  此攻擊所需條件:

  1 HTTPS服務(wù)端使用了CBC密碼套件

  2 在被攻擊客戶端和被攻擊服務(wù)器之間創(chuàng)建中間人通道MITM,如建立惡意WiFi熱點,或者劫持路由器等中間網(wǎng)絡(luò)設(shè)備

  3 攻擊者通過植入用戶訪問的非加密網(wǎng)站上的代碼,將惡意JavaScript注入受害者的瀏覽器。

  4 惡意腳本構(gòu)造特定的HTTPS請求加密網(wǎng)站,結(jié)合中間人旁路監(jiān)聽加密數(shù)據(jù),多次請求后即可獲得加密數(shù)據(jù)中的Cookie和憑證。

  亞洲誠信作為互聯(lián)網(wǎng)安全SSL/TLS領(lǐng)域的資深技術(shù)團隊,率先推出應(yīng)對策略:

  1 確保全站HTTPS完整性,杜絕引入不安全的外鏈(HTTP腳本資源,尤其是JavaScript腳本),可以通過亞洲誠信提供的MySSL企業(yè)版進行不安全外鏈監(jiān)控。

  2 檢查服務(wù)器,避免使用RC4和CBC等不安全密碼套件,通過MySSL.com上檢測,支持的加密套件中避免出現(xiàn)弱密碼和包含CBC的密碼套件。

  3 涉及敏感信息或者重要商業(yè)數(shù)據(jù)的系統(tǒng)加強異常狀況監(jiān)測和巡查,并保持符合HTTPS最佳安全實踐。可前往https://MySSL.com獲取HTTPS最佳實踐白皮書。

  另外: 為幫助易受攻擊的網(wǎng)站更好的防范和應(yīng)對此次威脅,亞洲誠信對業(yè)界提供了7*24小時在線咨詢,可以通過關(guān)注微信公眾號獲取技術(shù)支持。

免責聲明:本文僅代表作者個人觀點,與每日科技網(wǎng)無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關(guān)內(nèi)容。

本網(wǎng)站有部分內(nèi)容均轉(zhuǎn)載自其它媒體,轉(zhuǎn)載目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點和對其真實性負責,若因作品內(nèi)容、知識產(chǎn)權(quán)、版權(quán)和其他問題,請及時提供相關(guān)證明等材料并與我們聯(lián)系,本網(wǎng)站將在規(guī)定時間內(nèi)給予刪除等相關(guān)處理.