丝袜人妻一区二区三区_少妇福利无码视频_亚洲理论片在线观看_一级毛片国产A级片

卡巴斯基key生成助手,干貨看這篇!卡巴斯基反病毒產(chǎn)品現(xiàn)漏洞 可被中間人攻擊

研究者發(fā)現(xiàn),基于脆弱的32位簽名的證書認(rèn)證機(jī)制很容易受到不同網(wǎng)站上相同簽名沖突的影響。

卡巴斯基實(shí)驗(yàn)室近期更新了反病毒產(chǎn)品,本次更新修補(bǔ)了致使用戶易受流量劫持的漏洞。

谷歌的漏洞研究員塔維斯·奧爾曼迪最早發(fā)現(xiàn)這一漏洞,該漏洞存在于卡巴斯基殺毒軟件用來(lái)檢測(cè)加密鏈接內(nèi)的潛在威脅時(shí)所用的SSL/TLS流量檢測(cè)功能里。

和其他終端安全產(chǎn)品一樣,卡巴斯基會(huì)在電腦上安裝一個(gè)自簽名的CA根證書,并用它延伸出的“葉”證書進(jìn)行攔截訪問(wèn),從而對(duì)用戶訪問(wèn)的所有https可用的站點(diǎn)授予證書。這允許殺毒軟件對(duì)本地瀏覽器和遠(yuǎn)程服務(wù)器之間的鏈接進(jìn)行加/解密操作。

奧爾曼迪發(fā)現(xiàn),每當(dāng)卡巴斯基的反病毒產(chǎn)品生成一個(gè)攔截證書時(shí),它會(huì)基于網(wǎng)站提供的原始證書序列號(hào)生成一個(gè)32位的密鑰并緩存這一對(duì)應(yīng)關(guān)系。而這一機(jī)制使得當(dāng)用戶再次訪問(wèn)同一網(wǎng)站時(shí),殺毒軟件會(huì)使用緩存的葉證書而不是再次生成新的證書。

但問(wèn)題在于,這個(gè)32位的密鑰十分脆弱,攻擊者能通過(guò)碰撞而輕易偽造出一個(gè)匹配密鑰的假證書。

奧爾曼迪描述了一個(gè)攻擊可能的情形:“比如,一個(gè)叫馬洛里的黑客想要攔截你與mail.google.com的通信,而這一通信對(duì)應(yīng)的密鑰是0xdeadbeef。那么首先,馬洛里向你發(fā)送mail.google.com的真實(shí)葉證書,卡巴斯基會(huì)驗(yàn)證該證書并生成它自己的證書和密鑰。然后,馬洛里使發(fā)送另一個(gè)站點(diǎn)(比如a)同樣使用0xdeadbeef作為密鑰的檢驗(yàn)證書,并形成碰撞?,F(xiàn)在馬洛里成功將對(duì)mail.google.com的域名解析定向到了a,卡巴斯基開始使用緩存的證書,而攻擊者則完全控制了對(duì)mail.google.com的訪問(wèn)。

這意味著攻擊者擁有了網(wǎng)絡(luò)通信中的中間人位置,從而把用戶對(duì)mail.google.com的訪問(wèn)通過(guò)域名解析重定向到攻擊者所控制的流氓服務(wù)器。該服務(wù)器擁有并使用a這一域名的證書。

在正常情況下,瀏覽器本應(yīng)當(dāng)提示證書錯(cuò)誤,因?yàn)閍的證書和用戶要訪問(wèn)的mail.google.com不匹配。然而,由于瀏覽器實(shí)際看到的不是原始證書,而是卡巴斯基殺毒軟件為mail.google.com生成的證書,因此它將不會(huì)報(bào)錯(cuò)并建立連接。

32位的密鑰過(guò)于脆弱,這導(dǎo)致即使正常的瀏覽也可能發(fā)生證書碰撞。例如,奧爾曼迪發(fā)現(xiàn)卡巴斯基為news.ycombina和au的證書生成了相同的密鑰。

卡巴斯基實(shí)驗(yàn)室的研究員指出,除了32位密鑰以外,還有一個(gè)額外的域名檢查機(jī)制。這會(huì)提高實(shí)施中間人攻擊的難度,但是攻擊仍有可能發(fā)生。

奧爾曼迪在一個(gè)周三公開質(zhì)詢會(huì)上表示:“我們提出了仍可能發(fā)生的替代性攻擊方式,卡巴斯基很快解決了問(wèn)題?!彼f(shuō),卡巴斯基公司在12月28日就解決了這一漏洞。

安全廠商常宣稱,為了保護(hù)用戶免受惡意網(wǎng)絡(luò)服務(wù)器在內(nèi)的各種威脅,必須實(shí)現(xiàn)SSL / TLS攔截。然而,攔截的啟用常常會(huì)反過(guò)來(lái)導(dǎo)致安全問(wèn)題。因?yàn)椋霚?zhǔn)確無(wú)誤地驗(yàn)證證書很難,這必須經(jīng)過(guò)瀏覽器廠商自身多年的完善。

---

在訂閱號(hào)里,長(zhǎng)按公眾號(hào),即可“置頂”

1.《卡巴斯基key生成助手,干貨看這篇!卡巴斯基反病毒產(chǎn)品現(xiàn)漏洞 可被中間人攻擊》援引自互聯(lián)網(wǎng),旨在傳遞更多網(wǎng)絡(luò)信息知識(shí),僅代表作者本人觀點(diǎn),與本網(wǎng)站無(wú)關(guān),侵刪請(qǐng)聯(lián)系頁(yè)腳下方聯(lián)系方式。

2.《卡巴斯基key生成助手,干貨看這篇!卡巴斯基反病毒產(chǎn)品現(xiàn)漏洞 可被中間人攻擊》僅供讀者參考,本網(wǎng)站未對(duì)該內(nèi)容進(jìn)行證實(shí),對(duì)其原創(chuàng)性、真實(shí)性、完整性、及時(shí)性不作任何保證。

3.文章轉(zhuǎn)載時(shí)請(qǐng)保留本站內(nèi)容來(lái)源地址,http://f99ss.com/gl/2555295.html

上一篇

qq版本怎么升級(jí),干貨看這篇!QQ64位版正式發(fā)布,太流暢了!(附下載)

卡巴斯基key生成助手,干貨看這篇!卡巴斯基免費(fèi)版發(fā)布!全功能 速度飛快

卡巴斯基key生成助手,干貨看這篇!卡巴斯基免費(fèi)版發(fā)布!全功能 速度飛快

卡巴斯基key生成助手相關(guān)介紹,國(guó)際知名安全軟件卡巴斯基今天發(fā)布了個(gè)人免費(fèi)版本,這是卡巴斯基首次在PC個(gè)人平臺(tái)上免費(fèi)(以前是免費(fèi)Android版本)。 卡巴斯基表示,免費(fèi)版采用了與付費(fèi)個(gè)人產(chǎn)品相同的技術(shù),包含所有重要的安全防護(hù)功能,...

關(guān)于卡巴斯基key生成助手我想說(shuō)卡巴斯基2017——工匠精神、守護(hù)力量、安全首選

關(guān)于卡巴斯基key生成助手我想說(shuō)卡巴斯基2017——工匠精神、守護(hù)力量、安全首選

卡巴斯基key生成助手相關(guān)介紹,昨天,卡巴斯基2017個(gè)人版新上市,卡巴斯基仍然提供滿足您所有需求的殺軟產(chǎn)品。 為不同年齡層不同人群都能給予全方位保護(hù),同時(shí)延續(xù)卡巴斯基的嚴(yán)謹(jǐn)工匠精神,令守護(hù)成為一種責(zé)任。 抵御最新病毒提升易用性與性...

卡巴斯基key生成助手,干貨看這篇!卡巴斯基WISeKey攜手保護(hù)可穿戴設(shè)備安全

卡巴斯基key生成助手,干貨看這篇!卡巴斯基WISeKey攜手保護(hù)可穿戴設(shè)備安全

卡巴斯基key生成助手相關(guān)介紹,卡斯巴斯基實(shí)驗(yàn)室和WiSeKey宣布,共同開發(fā)了深度集成到最新可穿戴設(shè)備中的身份認(rèn)證和數(shù)據(jù)加密技術(shù),使這些設(shè)備能夠安全地連接、通信和金融數(shù)據(jù)交換。 根據(jù)WISeKey和卡巴斯基實(shí)驗(yàn)室相關(guān)研究,預(yù)計(jì)到2...

【卡巴斯基key生成助手】84元3年,卡巴斯基安全軟件2015官方最低價(jià)大促

【卡巴斯基key生成助手】84元3年,卡巴斯基安全軟件2015官方最低價(jià)大促

卡巴斯基key生成助手相關(guān)介紹,安全618、卡巴斯基安全軟件2015官方正版許可證啟用五折優(yōu)惠,用戶三年版目前只有84元,同時(shí)支持使用卡巴斯基安全軟件2016和2017后續(xù)升級(jí)版本。點(diǎn)擊此按鈕,到Kaba官方微商店購(gòu)買?!皬哪且院?,...

【卡巴斯基key生成助手】卡巴斯基被美國(guó)封殺,微軟背鍋

【卡巴斯基key生成助手】卡巴斯基被美國(guó)封殺,微軟背鍋

卡巴斯基key生成助手相關(guān)介紹,IT House 11月19日被懷疑需要向俄羅斯政府提供信息,7月份被美國(guó)政府從聯(lián)邦機(jī)構(gòu)供應(yīng)商名單中刪除。 而其被指與俄羅斯間諜勾結(jié)、攻擊美國(guó)國(guó)安局(NSA)一名雇員的電腦這一事件,更是讓卡巴斯基遭到...

【卡巴斯基key生成助手】專題終于連卡巴斯基也免費(fèi)了

【卡巴斯基key生成助手】專題終于連卡巴斯基也免費(fèi)了

卡巴斯基key生成助手相關(guān)介紹,不知道大家是否還在使用殺毒軟件,反正我很久沒用了,但是我聽說(shuō)卡巴斯基是免費(fèi)的還是老虎振動(dòng)的。(約翰肯尼迪)(美國(guó))。 學(xué)生時(shí)代的回憶 還上大學(xué)的時(shí)候終于能自己帶電腦出去了, 于是不上課的時(shí)間就在宿舍里...

卡巴斯基key生成助手專題之卡巴斯基,操作系統(tǒng)

卡巴斯基key生成助手專題之卡巴斯基,操作系統(tǒng)

卡巴斯基key生成助手相關(guān)介紹,游戲歷史上著名的延遲產(chǎn)品,如《潛行者 切爾諾貝利的陰影》,延遲了4-5年。 當(dāng)然,最為臭名昭著的可能是《永遠(yuǎn)的毀滅公爵》,最后出來(lái)的還是個(gè)半成品。在應(yīng)用軟件和操作系統(tǒng)等正統(tǒng)軟件領(lǐng)域,通常只有那些工業(yè)、...

【卡巴斯基key生成助手】卡巴斯基反病毒產(chǎn)品現(xiàn)漏洞 可被中間人攻擊

【卡巴斯基key生成助手】卡巴斯基反病毒產(chǎn)品現(xiàn)漏洞 可被中間人攻擊

卡巴斯基key生成助手相關(guān)介紹,研究者發(fā)現(xiàn),基于脆弱的32位簽名的證書認(rèn)證機(jī)制很容易受到不同網(wǎng)站上相同簽名沖突的影響。 卡巴斯基實(shí)驗(yàn)室近期更新了反病毒產(chǎn)品,本次更新修補(bǔ)了致使用戶易受流量劫持的漏洞。 谷歌的漏洞研究員塔維斯·奧爾曼迪...