《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 新型TLS攻擊至少影響140萬臺web服務器

新型TLS攻擊至少影響140萬臺web服務器

2021-06-12
來源: FreeBuf
關鍵詞: TLS攻擊 Web服務器

  網絡安全研究人員披露一種新型網絡攻擊,這種攻擊利用傳輸層安全(TLS)服務器中的錯誤配置將HTTPS流量從受害者的Web瀏覽器重定向到位于另一個IP地址的不同TLS服務端點,從而竊取敏感信息,而靜態代碼檢測有助防范新型TLS 攻擊。

  研究人員將這種攻擊成為“ALPACA”(Analyzing and mitigating Cracks in tls Authentication)即“應用層協議混淆-分析和減輕tls身份驗證中的裂縫”的縮寫。

  攻擊者可以將流量從要給子域重定向到另一個子域,從而產生有效的TLS會話,這打破了TLS的身份驗證,可能會出現跨站腳本攻擊,其中一個協議服務的行為可能會在應用層危及另一個協議。

  TLS作用

  TLS是一種加密協議,用于在兩個通信應用程序之間提供保密性和數據完整性。支持多種應用層協議,如HTTPS、SMTP、IMAP、POP3 和 FTP以保護網絡通信安全,該協議由兩層組成:TLS 記錄協議(TLS Record)和 TLS 握手協議(TLS Handshake)。

  TLS記錄協議提供的連接安全性有2個基本特性:

  1、私有,對稱加密用以數據加密(DES等)。對稱加密所產生的密鑰對每個連接都是唯一的,且此密鑰基于另一個協議(如握手協議)協商。

  2、可靠,信息傳輸包括使用密鑰的MAC進行信息完整性檢查。安全哈希功能(SHA、MD5 等)用于MAC計算。記錄協議在沒有MAC的情況下也能操作,但一般只能用于這種模式,即有另一個協議正在使用記錄協議傳輸協商安全參數。

  ALPACA攻擊如何實現?

  網絡安全研究人員稱,ALPACA攻擊之所以可以實現,因為TLS沒有將TCP連接綁定到預期的應用層協議上。因此,TLS未能保護TCP連接的完整性,可能被濫用為將預期的TLS服務端點和協議的TLS通信重定向到另一個替代的TLS服務端點和協議。

  由于客戶端使用特定協議打開與目標服務器(如HTTPS)的安全通道,而替代服務器使用不同的應用層協議(FTP)并在單獨的TCP端點上運行,因此發生混淆從而導致所謂的跨站腳本攻擊。

  圖片

  目前,發現至少3中假設的跨站腳本攻擊場景,攻擊者可以利用這些場景來繞過TLS保護,并攻擊FTP和電子郵件服務器,但攻擊的前提是攻擊者能夠在TCP/IP層攔截和轉移受害者的流量。

  簡單來說,攻擊采取中間人(MitM)方案的形式,其中攻擊者誘使受害者打開他們控制的網站以發出帶有特制FTP負載的跨域HTTPS請求,然后將此請求重定向到使用與網站兼容的證書的FTP服務器,最終形成有效TLS會話。

  因此,TLS服務中的錯誤配置可以被利用來將身份驗證cookie或其他私有數據泄露到FTP服務器(上傳攻擊),在存儲的跨站腳本攻擊中從FTP服務器檢索惡意JavaScript負載,甚至在受害者網站的上下文中執行反射跨站腳本攻擊。

  新型網絡攻擊影響

  預計所有證書與其他TLS服務兼容的TLS服務器都將受到影響。在實驗設置中,研究人員發現至少有140萬臺web服務器容易受到跨協議攻擊,其中114197臺服務器被認為容易受到攻擊,它們使用可利用的SMTP、IMAP、POP3或FTP以及可信和兼容的證書。

  關于跨站腳本攻擊

  除了以上攻擊類型,常見跨站腳本攻擊一般是系統漏洞產生的。攻擊者在Web頁面插入惡意代碼,當用戶瀏覽網頁時,嵌在Web里面的代碼會被執行從而實現跳轉造成信息泄露或其他惡意行為。這些漏洞可能會允許攻擊者竊取cookie、記錄鍵盤敲擊、捕捉屏幕截圖、發現和收集網絡信息,以及遠程訪問和控制受害者的設備,造成的影響無法估計。

  跨站腳本攻擊是OWASP Top10中第二普遍問題,存在于三分之二的應用程序中。但其實跨站腳本攻擊很容易被預防,只要在開發階段通過靜態代碼檢測技術就可以發現,問題在于開發人員此時是否意識到代碼安全檢測的重要性。

  靜態代碼安全檢測技術和漏洞掃描、防火墻、入侵檢測系統互相配合,能夠有效提高網絡的安全性。通過靜態代碼檢測可以在開發階段對所有代碼缺陷實時查找并修復,如果說防火墻和網絡監視系統是被動的防御手段,那么靜態代碼檢測就是一種主動的防范措施,能有效查找系統漏洞避免黑客攻擊行為,做到防患于未然。

  


6375694355894054841632232.jpg

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲欧美久久久久一区二区三区| 亚洲影院色无极综合| 欧美色大人视频| 免费欧美日韩| 久久经典综合| 午夜电影亚洲| 亚洲一区二区伦理| 亚洲男同1069视频| 亚洲午夜久久久| 中文网丁香综合网| 99精品久久免费看蜜臀剧情介绍| 亚洲精品欧美日韩| 91久久精品日日躁夜夜躁欧美 | 国产亚洲毛片在线| 亚洲精品一区二区在线| 亚洲国产精品久久久久秋霞蜜臀 | 久久精品日韩欧美| 久久久999精品免费| 欧美综合二区| 久久精品国产久精国产爱| 欧美有码在线视频| 久久av老司机精品网站导航| 欧美一区久久| 久久久中精品2020中文| 久久人91精品久久久久久不卡| 久久午夜精品| 欧美成人福利视频| 欧美日本国产在线| 国产精品国内视频| 国产精品一区久久久久| 国产午夜精品在线| 狠狠干狠狠久久| 在线观看视频一区| 亚洲国产日韩在线一区模特| 亚洲精品视频一区二区三区| 亚洲美女视频在线免费观看| 99在线|亚洲一区二区| 狠狠色丁香婷婷综合久久片| 在线国产精品播放| 亚洲精品视频在线| 亚洲一区二区三| 久久疯狂做爰流白浆xx| 亚洲国产三级| 亚洲天堂第二页| 欧美一区二区日韩| 久久―日本道色综合久久| 欧美国产精品va在线观看| 欧美日韩在线免费| 国产午夜精品久久久久久免费视| 精品不卡一区| 日韩视频二区| 欧美一区二区三区四区高清| 亚洲黄色片网站| 亚洲香蕉在线观看| 久久国产视频网站| 欧美成在线观看| 国产精品s色| 在线观看一区视频| 亚洲一区二区在线看| 鲁大师影院一区二区三区| 最新精品在线| 中文精品视频| 亚洲国产精品第一区二区| 中文成人激情娱乐网| 欧美在线免费观看亚洲| 欧美激情第1页| 国产欧美日韩视频一区二区| 亚洲高清久久久| 亚洲一区久久| 日韩视频国产视频| 久久精品一区二区三区不卡牛牛 | 国产精品乱码一区二区三区| 国模精品一区二区三区| 亚洲精品女av网站| 久久国产66| 亚洲一区精品视频| 欧美国产91| 国产亚洲精品一区二555| 日韩亚洲欧美精品| 亚洲电影免费观看高清完整版在线观看 | 亚洲国产欧美在线人成| 亚洲亚洲精品在线观看| 亚洲国产精品专区久久 | 午夜精品福利电影| 麻豆成人91精品二区三区| 国产精品福利久久久| 在线不卡亚洲| 欧美一区二区精品在线| 亚洲婷婷综合久久一本伊一区| 久久综合色影院| 国产欧美日韩视频一区二区三区 | 91久久精品国产91久久性色| 亚洲欧美国产精品va在线观看| 免费在线日韩av| 国产日韩欧美高清| 亚洲国产中文字幕在线观看| 亚洲一本大道在线| 这里只有精品电影| 免费一级欧美片在线播放| 国产欧亚日韩视频| 亚洲视频播放| 中国女人久久久| 欧美国产91| 在线看日韩欧美| 欧美一级午夜免费电影| 午夜精品99久久免费| 欧美日韩中文字幕日韩欧美| 亚洲第一区在线观看| 亚洲福利国产| 久久国产精品99久久久久久老狼| 欧美日韩系列| 亚洲三级视频| 日韩一级大片在线| 欧美国产大片| 亚洲欧洲视频在线| 亚洲精品午夜| 欧美激情精品久久久久久大尺度| 韩国视频理论视频久久| 欧美一区二区三区视频免费播放| 欧美中文日韩| 国产日韩欧美二区| 欧美在线日韩精品| 久久人人爽国产| 尹人成人综合网| 亚洲国产欧美不卡在线观看| 久久夜精品va视频免费观看| 国产婷婷色一区二区三区| 欧美亚洲一区二区三区| 久久精品一区二区三区中文字幕 | 国产一区导航| 久久9热精品视频| 久久久久久色| 精品av久久久久电影| 最新日韩在线视频| 欧美精品aa| 亚洲精品视频在线观看网站| 亚洲精品视频二区| 欧美欧美天天天天操| 99国内精品久久| 亚洲欧美日韩天堂| 国产精品自拍在线| 久久国产精品电影| 欧美刺激性大交免费视频| 亚洲国产一区二区精品专区| 亚洲美女av网站| 欧美三级视频在线播放| 亚洲午夜视频在线观看| 久久成人免费网| 亚洲福利精品| 一个色综合导航| 国产精品老女人精品视频| 午夜一区二区三区在线观看| 久久美女艺术照精彩视频福利播放| 精品999日本| 亚洲视频在线二区| 国产深夜精品| 亚洲经典自拍| 国产精品v欧美精品∨日韩| 午夜欧美大片免费观看| 久久综合狠狠综合久久综青草 | 亚洲特级毛片| 久久久欧美一区二区| 亚洲黄一区二区三区| 亚洲视频在线观看一区| 国产偷国产偷精品高清尤物| 亚洲经典视频在线观看| 欧美三级日本三级少妇99| 欧美尤物一区| 欧美欧美全黄| 欧美影视一区| 欧美日韩直播| 久久不射2019中文字幕| 免费一区二区三区| 亚洲手机视频| 蘑菇福利视频一区播放| 中文日韩在线视频| 免费看av成人| 亚洲综合成人婷婷小说| 欧美sm重口味系列视频在线观看| 日韩视频亚洲视频| 久久久综合精品| 一区二区三区高清不卡| 久久久综合激的五月天| 99视频日韩| 久久综合网hezyo| 亚洲午夜羞羞片| 欧美激情第二页| 欧美亚洲一区三区| 欧美三级网页| 亚洲高清av| 国产精品亚洲网站| 日韩天堂在线视频| 国际精品欧美精品| 亚洲自拍高清| 亚洲高清色综合| 久久国产视频网站| 亚洲视频你懂的| 欧美激情一区二区三区全黄| 欧美一级二级三级蜜桃| 欧美三日本三级三级在线播放|