TLS 1.2 协议现漏洞,多个网站受影响

news/2024/5/20 18:03:04/文章来源:https://blog.csdn.net/weixin_34323858/article/details/89528972

百度智能云 云生态狂欢季 热门云产品1折起>>>  hot3.png

TLS 1.2 协议被发现存在漏洞,该漏洞允许攻击者滥用 Citrix 的交付控制器(ADC)网络设备来解密 TLS 流量。“TLS 1.2 存在漏洞的原因,主要是由于其继续支持一种过时已久的加密方法——密码块链接(cipher block-chaining, CBC)。”漏洞挖掘研究小组的计算机安全研究员称。研究员将这两个被发现的漏洞命名为 Zombie POODLE 和GOLDENDOODLE(CVE)。

另外,漏洞还允许中间人攻击(Man-in-the-MiddleAttack)用户加密的 Web 和 Vpn 会话。根据该安全研究员的网站在线扫描结果,在 Alexa 排名前100万的网站中,约有2000个易受 Zombie POODLE 的攻击,1000个网站易受 GOLDENDOODLE 的攻击。

此次攻击所需条件:

  1. HTTPS 服务端使用了 CBC 密码套件;

  2. 在被攻击客户端和被攻击服务器之间创建中间人通道 MITM,如建立恶意 WiFi 热点,或者劫持路由器等中间网络设备;

  3. 攻击者通过植入用户访问的非加密上的代码,将恶意 JavaScript 注入受害者的浏览器;

  4. 恶意脚本构造特定的 HTTPS 请求加密网站,结合中间人旁路监听加密数据,多次请求后即可获得加密数据中的 Cookie 和凭证。

可以如何防范与应对

  1. 确保全站 HTTPS 完整性,杜绝引入不安全的外链(HTTP 脚本资源,尤其是 JavaScript 脚本) ,可以通过一些 SSL 站点安全检测服务(如 MySSL 企业版)进行不安全外链监控;

  2. 检查服务器,避免使用 RC4 和 CBC 等不安全密码套件,可以通过 MySSL.com 检测,发现支持的加密套件中避免出现弱密码和包含 CBC 的密码套件;


  3. 涉及机密或者重要商业数据的系统加强异常状况监测和巡查,并保持符合 HTTPS 最佳安全实践。

参考:darkreading,nccgroup,cnBeta

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_756811.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

SQL在线学习网站

1.在线编写网页:http://sqlfiddle.com/ 2.SQL菜鸟教程:http://www.runoob.com/sql/sql-intro.html 3.SQL语句在线练习 http://sample.jimstone.com.cn/xsql/ 4.SQL语句测验 http://www.w3school.com.cn/quiz/quiz.asp?quizsql 5.sql语句练习50题(Mysql…

JavaScript快速切换繁体中文和简体中文的方法及网站支持简繁体切换的绝招

一般商业网站都有一个语言的需求,就是为了照顾使用正体中文的国人,会特地提供一个切换到正体中文的选项(或曰“繁体中文”)。传统做法是在服务端完成的,即通过某些控件或者过滤器转换文本语言。这里笔者介绍一种简单可…

动手实现简易网站目录扫描器——WebScanner

效果展示 项目目录: 引言 不知是否有小伙伴在学习Web安全相关的知识,如果有的话,那应该对XSS,SQL注入,文件上传,一句话脚本等等基本功应该是再熟悉不过了。最初学习的时候是它,实战最先测试的…

动手实现简易网站目录扫描器(桌面窗口版)——WebScannerTkl

效果展示 项目目录,与命令行版扫描器同: 前言 这篇文章与前一篇原理相同,都是对生成的可能链接进行试错验证,所以我们不再讨论原理部分,主要内容放在语言的继承和窗口的可视化上。 图形化界面我采用了tkinter标准库&#xff0…

【网站架构】从简单到复杂,一步步演变

前言:最近想看看大型网站是怎么一步步演变过来的,看到了一篇写的很好,特此转发,仅供学习 一、大型网站的特性 1、高并发、大流量:PV 量巨大; 2、高可用:7*24 小时不间断服务; 3、海量…

高性能网站服务器的架设优化-Nginx优化

一:对于高性能网站 ,请求量大,如何支撑?思路 在网站架构设计中,大家一定对 LNMP (Linux Nginx Mysql Php) 不陌生。LNMP 确实是一个非常优秀的架构,秉承着自由,开放,高效,易用的设计理念.利用它构建大型We…

整合php和mysql lnmp,LNMP一键部署基于PHP和MYSQL的网站

注意一键安装LNMP时需要设置MYSQL密码为root[rootlocalhost wwwroot]# cd /usr/local/src[rootlocalhost src]# wget http://soft.vpser.net/lnmp/lnmp1.5.tar.gz -cO lnmp1.5.tar.gz && tar zxf lnmp1.5.tar.gz && cd lnmp1.5 && ./install.sh lnmp[r…

linux帝国cms建立目录不成功,帝国网站迁移建立目录不成功!请检查目录权限帝国CMS问题解决办法...

帝国cms后台新建栏目如题提示,第一想到的就是没有权限创建文件夹,但检查过栏目取名的目录是有权限去创建的,为什么系统还会这样提示呢?这个时候要再去检查下/d/文件夹是否可写,创建栏目文件夹也将会在/d/目录下创建&am…

挂载网站本地服务器型号推荐,SSHFS远程目录自动挂载到本地目录 (纯干货 企业案例实操)【显哥出品,必为精品】...

1.前言需求一:我们本地的硬盘空间不够用了,需要挂载到其他服务器的硬盘,实现把远端的硬盘当做本地硬盘来使用需求二:我们通常使用ssh连接登录服务器,如果登录的服务器不止一个,一个一个来回切换会显得麻烦&…

怎么样配置阿里云的CDN-可以加速网站访问速度

** 一、简介(原文链接:网站名称 CDN为内容分发网络,把图片视频等文件分发到全国的网络供应商的节点服务器,当用户在请求资源时,先从离用户最近的节点服务器获取,加快了访问速度。本文介绍阿里云开启cdn的设…

怎么对网站ICP备案和公安备案流程

文章目录 -- ICP备案 1、填写信息验证备案类型2、产品验证3、填写网站信息4、上传资料5、人脸核验或幕布拍照核验6、提交管局、短信核验7、ICP备案完成-- 公安备案 1、用户注册、登录2、新办网站备案申请3、填写网站基本信息4、填写网站负责人信息5、同意责任书并提交审核网站备…

国内一些服务器网站不用备案教程

关于免备案这个问题,我首先说明一下,我不是在提倡大家域名不要备案,这只是一项技术并不是用来给大家滥用的,希望大家能够明白! 众所周知,要想使用国内服务器或者主机是是必须要通过工信局的ICP备案的&#…

基于阿里云服务器ECS的建站过程

以前个人网站一直放在新浪SAE上的,5月1号放假闲来无聊,看了下阿里云,发现学生云服务器ECS9.87元/月,1G内存,1核cpu,15G流量,40G内存。感觉阿里云的的人都是在用心在做产品呀,暖暖的爱…

如何在Github上建立自己的个人博客网站详细教程

概述 之前闲着没事,就利用Github建了一个个人博客网站,效果还不错,今天就来分享一下. 建立自己个人博客网站的好处: 1.面试装逼,这个不必多说… 2.把平时积累的知识和项目记录下来,方便日后查看使用 3.不受其他博客平台的限制 准备工作 开始之前,先大致介绍一下用到的技术和…

关于phpstudy搭建网站并实现外网访问

最近服务器被黑客攻击挂了,只能重装系统,还好网站都在本地有备份。 于是又苦逼的搭建服务器吧,这里我没有使用iis的服务器而是用了Apache服务器,并用的phpstudy集成。 搭建完ftp,网站上传完,在本地配置完站…

企业网站首页最常用的布局方式

在群里和大家交流时,看到太多的网页设计师发布企业站的个人作品,设计中总是摆脱不了大框套小框的设计布局思路,不加思索的跳入单一的网页布局形式中,于是就有了把企业站常用的页面布局方式总结一下的想法,让大家包括我…

web前端期末大作业 html+css+javascript网页设计实例 企业网站制作内容

一、在浏览器中的运行结果&#xff1a; 二、部分代码 1.HTML&#xff1a; <!DOCTYPE html> <html> <head lang"en"><meta charset"UTF-8"><title>启乐官网</title><link rel"stylesheet" href"sty…

最全新手建站教程 如何搭建网站Windows服务器

第一步&#xff1a;前期准备工作 1&#xff1a;注册华为云并进行相关认证领取试用Windows服务器&#xff1b; 2&#xff1a;注册选择域名&#xff08;本文由于服务器没有备案&#xff0c;尝试使用在阿里备案的域名&#xff09;&#xff1b; 3&#xff1a;下载相关服务器环境与…

从零基础开始搭建网站(一)——Linux系统上LNMP服务器的搭建

Linux系统上搭建LNMP服务器 1.首先&#xff0c;确保登录用户权限为root。 如果没有root权限&#xff0c;运行&#xff1a; su root 1 切换到root用户&#xff0c;但不切换环境变量&#xff1b;或运行&#xff1a; su - root 1 完整地切换到root用户环境。建议大家使用第二…

关于从零开始搭建个人网站:(一)服务器,域名,空间的购买内容

先科普一下 1. IP地址&#xff1a;买了服务器&#xff0c;会附带一个IP地址&#xff0c;别人也可以通过这个公网IP地址访问你的网站&#xff0c;IP就相当于你的身份证号码。 2. 域名&#xff1a;那么域名便相当于你的姓名了。 说一下域名优点&#xff1a; 更容易建立个人品…