SSL/TSL漏洞Freak可苹果安卓用户隐私泄露

   近日,法国安全公司Inria以及微软发现了一存在十多年的SSL/TSL 漏洞Freak,它可让数以百万的Apple、Android 用户在造访诸如白宫、FBI、NSA 等所谓安全网站时被动暴露在对加密流量的中间人攻击攻击中。

  Freak 漏洞主要是让黑客或情报机构能够执行加密降级攻击,送出弱密码金钥,以便破解加密防护。用这种方法破解加密流量遭后,黑客得以窃听到用户塬本以为十分安全的通讯内容。

  【Freak来历】

  1990 年,美国政府尝试规范使用强加密的出口产品以及装置,他们希望这些货品在运送出美国前能够安装弱的加密装置。当时,美政府允许最大512 bits 的金钥;接着在2000 年随着美国出口法的修正,该法允许卖主在他们的产品中使用128-bit 的密码,并卖到世界各地。唯一的问题是这个汇出等级密码从未被撤掉,而现在三十年过去,Freak 漏洞让黑客可以超方便地藉由HTTPS 连结来解密一个网站的私人金钥,以及破解密码、login cookies 以及其他敏感的资讯。

  【Freak 漏洞运作】

  约翰·霍普金斯大学资安学院的研究助理教授 Matthew Green 在自己的 blog 上总结了 Freak 漏洞,并详细解说黑客可以怎么以此进行中间人攻击:

  ● 使用者造访网站上时收到的欢迎讯息中,网站询问要求使用一个标准的RSA 密码套件

  ● 然后中间人攻击者将这个讯息篡改为:要求匯出 RSA

  ● 伺服器回应了512-bit 的匯出 RSA 金钥

  ● 使用者因为OpenSSL/ 安全传输的 bug 接受了这个弱密码金钥

  ● 攻击者迫使 RSA 系数回復相应的 RSA 解密金钥

  ● 当使用者像伺服器加密 Premaster Secret(一个用在对称加密密钥产生中的 46 位元组的随机数字),攻击者就可以立马解密

  ● 到了这里,攻击者就可以看到网站完整的内容,并且随他高兴的篡改、窃取资讯

  36% 的使用512位RSA密钥SSL 网站面对黑客攻击几乎无力可挡,专家建议使用如沃通wosign的2048位加密强度的SSL证书,不必担心脆弱的1024位加密强度SSL证书被破解的问题,沃通CA顶级根证书是4096位加密强度、中级根证书和用户证书都是2048位加密强度,沃通CA SSL证书能确保您的网站在未来20年的安全。

  当使用者在使用一个【脆弱的装置】(包含了 Android 手机、iPhone、运行苹果 OS X 操作系统的 MAC 等)连结【脆弱的HTTPS 】保护网站时,是很可能直接遭受Freak 漏洞攻击。目前为止,用 Windows 以及 Linux 系统的终端装置被认为不受此漏洞影响。

  苹果和 Google 计划修补Freak 漏洞

  目前 Google 表示一个 Android 补丁已经分送给了众合作伙伴;同时,Google 也唿求各网站一起来抵制。苹果也回应了这个 Freak 漏洞,并且发表了一份声明对 iOS 以及 OS X 的修正将在下周的软件升级中出现 。

时间: 2025-01-06 04:39:58

SSL/TSL漏洞Freak可苹果安卓用户隐私泄露的相关文章

SSL/TSL漏洞Freak,可致数百万苹果、安卓用户隐私泄露

近日,法国安全公司Inria以及微软发现了一存在十多年的SSL/TSL 漏洞Freak,它可让数以百万的Apple.Android 用户在造访诸如白宫.FBI.NSA 等所谓安全网站时被动暴露在对加密流量的中间人攻击攻击中. Freak 漏洞主要是让黑客或情报机构能够执行加密降级攻击,送出弱密码金钥,以便破解加密防护.用这种方法破解加密流量遭后,黑客得以窃听到用户塬本以为十分安全的通讯内容. [Freak来历] 1990 年,美国政府尝试规范使用强加密的出口产品以及装置,他们希望这些货品在运送出

[典型漏洞分享]业务逻辑导致的隐私泄露2

视频广场分享在删除分享或删除设备时未立即停止断流,可导致用户隐私泄漏[高] 问题描述:          用户在删除分享或删除设备时,查看分享的视频的用户如果不刷新页面,那么视频流不会停止,即还可以继续观看该被取消分享或删除的视频. 测试步骤: 1.  使用账户A为设备A创建视频广场分享.注:设备A是账户A的设备. 2.  使用账户B登录并观看设备A的分享视频. 3.  此时账户A删除设备A的视频广场分享或者解除账户A和设备A的绑定关系,账户B仍然可以在当前的分享页面上观看设备A的视频. 4. 

[典型漏洞分享]业务逻辑导致的隐私泄露1

业务逻辑漏洞是跟业务自身强相关的,必须结合业务本身进行分析. 视频广场存在业务逻辑等漏洞,可导致用户隐私泄漏[高] 问题描述:          经测试,视频广场存在如下漏洞: 1.  被进行好友分享的设备可以被好友进行广场分享,可导致用户隐私泄漏. 2.  发表评论和进行回复时未限制次数和频率,可利用进行恶意刷屏或灌水. 测试步骤:          问题1: 1.  将用户A的设备à设备A通过好友分享给用户B. 2.  登录用户B,可以得到设备A的序列号以及新的cameraID(通道号).

Windows server 2012远程桌面服务(RDP)存在SSL / TLS漏洞的解决办法

1. 前言 为了提高远程桌面的安全级别,保证数据不被×××窃取,在Windows2003的最新补丁包SP1中添加了一个安全认证方式的远程桌面功能.通过这个功能我们可以使用SSL加密信息来传输控制远程服务器的数据,从而弥补了远程桌面功能本来的安全缺陷. 2.问题描述 在Windows server 2003和Windows server 2008,远程桌面服务SSL加密默认是关闭的,需要配置才可以使用:但 Windows server 2012默认是开启的,且有默认的CA证书.由于SSL/ TLS

安卓绿色联盟安全标准1.0到2.0,让用户隐私更安全

中国互联网协会近日发布的<中国互联网发展报告2018>显示,截至2017年底,我国手机网民规模达7.53亿人.2017年手机上网人群占比由2016年的95.1%提升至97.5%,手机已经成为最主要的移动上网设备. 随着人工智能的快速发展以及移动智能设备的不断普及,各类漏洞风险与日俱增,随之而来的用户隐私泄露事件也不断爆发,为移动互联网的安全管理敲响了警钟.同时随着移动终端系统代码量的增加,各类手机应用层出不穷,漏洞数量和攻击面也随之增加,使得智能终端应用软件的权限规范越来越被用户所重视. 为了

苹果、三星、微软皆中招!Facebook被曝向合作伙伴提供用户隐私

自从Facebook的用户隐私泄露丑闻曝光后,其在社交领域中的影响力正在直线下降.尤其是对于象征着未来的青少年来说,Facebook已经成为了"无趣的老古董"或者是"恶魔",他们正在加速逃离这一平台.皮尤研究中心发布的最新调查报告称,更多的美国青少年(13岁至17岁)正在抛弃Facebook,转而投向Snapchat和YouTube.Instagram等竞争服务. 正所谓祸不单行,就在大众认为用户隐私泄露丑闻将逐渐淡去后,又一事件将Facebook推向风口浪尖上.有

新型SSL/TLS漏洞:FREAK(“疯怪”) 36%网站受到影响

最近安全研究人员发现一种新型SSL/TLS漏洞,漏洞编号为CVE-2015-0204,该漏洞被称为FREAK(疯怪).漏洞的名称取自于"RSA_EXPORT素数攻击"的英文首字母(Factoring attack on RSA-EXPORT Keys).通过它,攻击者将得以实施中间人窃听攻击.该漏洞危及到大量网站.苹果的Safari浏览器.谷歌的Android操作系统,以及使用早于1.0.1k版本的OpenSSL的用户. 预计在十年内,数以百万计的苹果.安卓用户访问HTTPS网站时将可

苹果iCloud遭SSL中间人劫持,用户如何防范隐私泄露?

近日,苹果iCloud服务器在中国被人使用SSL中间人劫持,部分地区用户隐私恐将不保.据了解,苹果iCloud网站有多个IP地址,若用户访问苹果iCloud时被随机分配到23.59.94.46这一IP地址,又忽视了网页安全警告,输入到iCloud的用户名和密码都会被制造自签证书的中间人拿到,存储在iCloud的私房照片.钥匙圈里的各种帐号.密码都会被别人偷走,前不久,好莱坞"***门"就是黑客入侵明星们的iCloud账户引起的. 在此,沃通CA提醒用户,在使用云服务时牢记以下几点,防范

Tomcat 开启HTTPS 后爆发SSL相关漏洞解决方法

最近用绿盟扫描系统进行全网系统扫描,有几台设备被扫出了SSL相关漏洞,在此做一个简短的笔记. 本次涉及漏洞 1.漏洞名称:SSL 3.0 POODLE攻击信息泄露漏洞(CVE-2014-3566)[原理扫描] 2.SSL/TLS 受诫礼(BAR-MITZVAH)攻击漏洞(CVE-2015-2808)[原理扫描] 知识普及1:SSL协议要点 SSL(Secure Sockets Layer 安全套接层)是一种基于Web应用的安全通信协议,最早由Netscape(网景)公司提出.SSL介于TCP协议