丝袜人妻一区二区三区_少妇福利无码视频_亚洲理论片在线观看_一级毛片国产A级片

當前位置:首頁 > 攻略

【卡巴斯基key生成助手】卡巴斯基反病毒產(chǎn)品現(xiàn)漏洞 可被中間人攻擊

研究者發(fā)現(xiàn),基于脆弱的32位簽名的證書認證機制很容易受到不同網(wǎng)站上相同簽名沖突的影響。

卡巴斯基實驗室近期更新了反病毒產(chǎn)品,本次更新修補了致使用戶易受流量劫持的漏洞。

谷歌的漏洞研究員塔維斯·奧爾曼迪最早發(fā)現(xiàn)這一漏洞,該漏洞存在于卡巴斯基殺毒軟件用來檢測加密鏈接內(nèi)的潛在威脅時所用的SSL/TLS流量檢測功能里。

和其他終端安全產(chǎn)品一樣,卡巴斯基會在電腦上安裝一個自簽名的CA根證書,并用它延伸出的“葉”證書進行攔截訪問,從而對用戶訪問的所有https可用的站點授予證書。這允許殺毒軟件對本地瀏覽器和遠程服務(wù)器之間的鏈接進行加/解密操作。

奧爾曼迪發(fā)現(xiàn),每當卡巴斯基的反病毒產(chǎn)品生成一個攔截證書時,它會基于網(wǎng)站提供的原始證書序列號生成一個32位的密鑰并緩存這一對應(yīng)關(guān)系。而這一機制使得當用戶再次訪問同一網(wǎng)站時,殺毒軟件會使用緩存的葉證書而不是再次生成新的證書。

但問題在于,這個32位的密鑰十分脆弱,攻擊者能通過碰撞而輕易偽造出一個匹配密鑰的假證書。

奧爾曼迪描述了一個攻擊可能的情形:“比如,一個叫馬洛里的黑客想要攔截你與mail.google.com的通信,而這一通信對應(yīng)的密鑰是0xdeadbeef。那么首先,馬洛里向你發(fā)送mail.google.com的真實葉證書,卡巴斯基會驗證該證書并生成它自己的證書和密鑰。然后,馬洛里使發(fā)送另一個站點(比如a)同樣使用0xdeadbeef作為密鑰的檢驗證書,并形成碰撞?,F(xiàn)在馬洛里成功將對mail.google.com的域名解析定向到了a,卡巴斯基開始使用緩存的證書,而攻擊者則完全控制了對mail.google.com的訪問。

這意味著攻擊者擁有了網(wǎng)絡(luò)通信中的中間人位置,從而把用戶對mail.google.com的訪問通過域名解析重定向到攻擊者所控制的流氓服務(wù)器。該服務(wù)器擁有并使用a這一域名的證書。

在正常情況下,瀏覽器本應(yīng)當提示證書錯誤,因為a的證書和用戶要訪問的mail.google.com不匹配。然而,由于瀏覽器實際看到的不是原始證書,而是卡巴斯基殺毒軟件為mail.google.com生成的證書,因此它將不會報錯并建立連接。

32位的密鑰過于脆弱,這導(dǎo)致即使正常的瀏覽也可能發(fā)生證書碰撞。例如,奧爾曼迪發(fā)現(xiàn)卡巴斯基為news.ycombina和au的證書生成了相同的密鑰。

卡巴斯基實驗室的研究員指出,除了32位密鑰以外,還有一個額外的域名檢查機制。這會提高實施中間人攻擊的難度,但是攻擊仍有可能發(fā)生。

奧爾曼迪在一個周三公開質(zhì)詢會上表示:“我們提出了仍可能發(fā)生的替代性攻擊方式,卡巴斯基很快解決了問題?!彼f,卡巴斯基公司在12月28日就解決了這一漏洞。

安全廠商常宣稱,為了保護用戶免受惡意網(wǎng)絡(luò)服務(wù)器在內(nèi)的各種威脅,必須實現(xiàn)SSL / TLS攔截。然而,攔截的啟用常常會反過來導(dǎo)致安全問題。因為,要想準確無誤地驗證證書很難,這必須經(jīng)過瀏覽器廠商自身多年的完善。

---

在訂閱號里,長按公眾號,即可“置頂”

1.《【卡巴斯基key生成助手】卡巴斯基反病毒產(chǎn)品現(xiàn)漏洞 可被中間人攻擊》援引自互聯(lián)網(wǎng),旨在傳遞更多網(wǎng)絡(luò)信息知識,僅代表作者本人觀點,與本網(wǎng)站無關(guān),侵刪請聯(lián)系頁腳下方聯(lián)系方式。

2.《【卡巴斯基key生成助手】卡巴斯基反病毒產(chǎn)品現(xiàn)漏洞 可被中間人攻擊》僅供讀者參考,本網(wǎng)站未對該內(nèi)容進行證實,對其原創(chuàng)性、真實性、完整性、及時性不作任何保證。

3.文章轉(zhuǎn)載時請保留本站內(nèi)容來源地址,http://f99ss.com/gl/2495978.html

上一篇

【qq版本怎么升級】專題QQ64位版正式發(fā)布,太流暢了?。ǜ较螺d)

下一篇

【爐石傳說龍騎士】爐石傳說:圣騎士的新版本應(yīng)該乘報告去嗎?但是相關(guān)零部件都退出了環(huán)境

卡巴斯基key生成助手看這里!卡巴斯基免費版發(fā)布!全功能 速度飛快

卡巴斯基key生成助手看這里!卡巴斯基免費版發(fā)布!全功能 速度飛快

卡巴斯基key生成助手相關(guān)介紹,國際知名安全軟件卡巴斯基今天發(fā)布了個人免費版本,這是卡巴斯基首次在PC個人平臺上免費(以前是免費Android版本)。 卡巴斯基表示,免費版采用了與付費個人產(chǎn)品相同的技術(shù),包含所有重要的安全防護功能,...

【卡巴斯基key生成助手】卡巴斯基2017——工匠精神、守護力量、安全首選

【卡巴斯基key生成助手】卡巴斯基2017——工匠精神、守護力量、安全首選

卡巴斯基key生成助手相關(guān)介紹,昨天,卡巴斯基2017個人版新上市,卡巴斯基仍然提供滿足您所有需求的殺軟產(chǎn)品。 為不同年齡層不同人群都能給予全方位保護,同時延續(xù)卡巴斯基的嚴謹工匠精神,令守護成為一種責任。 抵御最新病毒提升易用性與性...

卡巴斯基key生成助手看這里!卡巴斯基WISeKey發(fā)布安全手機應(yīng)用抵御網(wǎng)絡(luò)攻擊

卡巴斯基key生成助手看這里!卡巴斯基WISeKey發(fā)布安全手機應(yīng)用抵御網(wǎng)絡(luò)攻擊

卡巴斯基key生成助手相關(guān)介紹,卡斯巴斯基研究所和瑞士網(wǎng)絡(luò)安全公司威士忌在達沃斯舉行的世界經(jīng)濟論壇上發(fā)布了“Waiz ID移動安全網(wǎng)絡(luò)-Resilience”,這是一款手機安全應(yīng)用程序,旨在保護用戶的個人信息和有價值的信息,完全防止...

【卡巴斯基key生成助手】卡巴斯基WISeKey攜手保護可穿戴設(shè)備安全

【卡巴斯基key生成助手】卡巴斯基WISeKey攜手保護可穿戴設(shè)備安全

卡巴斯基key生成助手相關(guān)介紹,卡斯巴斯基實驗室和WiSeKey宣布,共同開發(fā)了深度集成到最新可穿戴設(shè)備中的身份認證和數(shù)據(jù)加密技術(shù),使這些設(shè)備能夠安全地連接、通信和金融數(shù)據(jù)交換。 根據(jù)WISeKey和卡巴斯基實驗室相關(guān)研究,預(yù)計到2...

卡巴斯基key生成助手,干貨看這篇!84元3年,卡巴斯基安全軟件2015官方最低價大促

卡巴斯基key生成助手,干貨看這篇!84元3年,卡巴斯基安全軟件2015官方最低價大促

卡巴斯基key生成助手相關(guān)介紹,安全618、卡巴斯基安全軟件2015官方正版許可證啟用五折優(yōu)惠,用戶三年版目前只有84元,同時支持使用卡巴斯基安全軟件2016和2017后續(xù)升級版本。點擊此按鈕,到Kaba官方微商店購買?!皬哪且院螅?..

卡巴斯基防火墻有哪些

卡巴斯基防火墻有哪些

卡巴斯基防火墻相關(guān)介紹,網(wǎng)絡(luò)技術(shù)的發(fā)展,給人們帶來生活便利的同時也帶來了安全隱患。近年來,不少非法分子通過黑客技術(shù)入侵計算機,盜取個人身份和銀行支付密碼等信息,加上網(wǎng)民安全防護意識欠缺,導(dǎo)致財產(chǎn)盜竊案高居不下,金融詐騙、信用...

卡巴斯基防火墻視頻

卡巴斯基防火墻視頻

卡巴斯基防火墻相關(guān)介紹,網(wǎng)絡(luò)技術(shù)的發(fā)展,給人們帶來生活便利的同時也帶來了安全隱患。近年來,不少非法分子通過黑客技術(shù)入侵計算機,盜取個人身份和銀行支付密碼等信息,加上網(wǎng)民安全防護意識欠缺,導(dǎo)致財產(chǎn)盜竊案高居不下,金融詐騙、信用...

卡巴斯基殺毒 Win10 Defender殺毒力最爛 微軟強殺卡巴:更安全

  • 卡巴斯基殺毒 Win10 Defender殺毒力最爛 微軟強殺卡巴:更安全
  • 卡巴斯基殺毒 Win10 Defender殺毒力最爛 微軟強殺卡巴:更安全
  • 卡巴斯基殺毒 Win10 Defender殺毒力最爛 微軟強殺卡巴:更安全