對于安全加密通信,傳輸層安全協議(SSL/TLS)的重要性不言而喻。如今的TLS協議不僅被用于傳輸層通訊,更作為一個标準的加密保護協議被廣泛應用于 FTP, 電子郵件和VPN等領域,時刻保護着我們網絡通信的安全。
上周一個新的加密攻擊被披露,它可以攻破加密的TLS流量,允許攻擊者攔截并竊取以前認為安全可靠的數據。這兩個被披露的新的TLS協議漏洞被命名為“Zombie POODLE”和“ GOLDENDOODLE(CVE)” 使用Zombie POODLE,能夠在Citrix負載均衡器中恢複POODLE攻擊,與此同時,GOLDENDOODLE是一種類似的攻擊,但具有更強大,更快速的加密黑客攻擊性能。
在Alexa排名前100萬的網站中,約有2000個網站易受Zombie POODLE的攻擊,約1000個網站易受GOLDENDOODLE的攻擊,還有數百個網站仍易受五年前就被曝出的舊漏洞POODLE的攻擊。
此攻擊所需條件:
1 HTTPS服務端使用了CBC密碼套件
2 在被攻擊客戶端和被攻擊服務器之間創建中間人通道MITM,如建立惡意WiFi熱點,或者劫持路由器等中間網絡設備
3 攻擊者通過植入用戶訪問的非加密網站上的代碼,将惡意JavaScript注入受害者的浏覽器。
4 惡意腳本構造特定的HTTPS請求加密網站,結合中間人旁路監聽加密數據,多次請求後即可獲得加密數據中的Cookie和憑證。
亞洲誠信作為互聯網安全SSL/TLS領域的資深技術團隊,率先推出應對策略:
1 确保全站HTTPS完整性,杜絕引入不安全的外鍊(HTTP腳本資源,尤其是JavaScript腳本),可以通過亞洲誠信提供的MySSL企業版進行不安全外鍊監控。
2 檢查服務器,避免使用RC4和CBC等不安全密碼套件,通過MySSL.com上檢測,支持的加密套件中避免出現弱密碼和包含CBC的密碼套件。
3 涉及敏感信息或者重要商業數據的系統加強異常狀況監測和巡查,并保持符合HTTPS最佳安全實踐。可前往https://MySSL.com獲取HTTPS最佳實踐白皮書。
另外: 為幫助易受攻擊的網站更好的防範和應對此次威脅,亞洲誠信對業界提供了7*24小時在線咨詢,可以通過關注微信公衆号獲取技術支持。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

