美文网首页
渗透SSL3.0后门

渗透SSL3.0后门

作者: SmalltalkVoice | 来源:发表于2014-10-15 19:24 被阅读140次

http://googleonlinesecurity.blogspot.com/2014/10/this-poodle-bites-exploiting-ssl-30.html
渗透SSL3.0后门

今天我们公布了SSL3.0设计中的一个漏洞细节.
网络黑客利用该漏洞可以推测安全链接的明文.
我与Thai Duong 和 Krzysztof Kotowicz(也是Google雇员)共同发现了该漏洞.
SSL 3.0已经发布将近15年了,但是对它的支持仍广泛存在.
非常重要的是,几乎所有的浏览器都支持它,为了在HTTPS服务器上解决这个bugs,浏览器将用包含SSL3.0的旧协议重试失败的连接.
因为网络黑客也可以引起链接的失败,所以他们触发SSL3.0起作用,然后渗透该漏洞.
禁用SSL3.0的支持,或者带SSL3.0的CBC模式的密码,都能够减缓该问题的发生,但是直到今天仍会出现大量的兼容性问题.
我们推荐的解决方案是支持 TLS_FALLBACK_SCSV.
这个机制解决了重试失败链接的问题,进而阻止黑客诱发SSL3.0的使用.
它也阻止了TLS 1.2到1.1或者1.0安全级别的下降,而且有助于阻止进一步的攻击.
自从一月份,Google Chrome 和我们的服务器都支持 TLS_FALLBACK_SCSV,而且我们有有利的证据表明它能被正常的使用,而无需担心兼容性问题.
此外,Google Chrome从今天将开始测试禁用SSL3.0的这种变化.
这种改变将终止某些站点,这些站点需要快速的升级.
在接下来的几个月里,我们希望从我们的客户端里完全移除对SSL 3.0的支持.
非常希望你广而告之,这将有助于大众对此问题进行讨论.

相关文章

  • 渗透SSL3.0后门

    http://googleonlinesecurity.blogspot.com/2014/10/this-poo...

  • 后渗透之windows后门

    前言 之前写过一篇《后渗透之权限维持》,但在实战中可用性不强。本着简单、方便的原则重新总结了一下,但是隐蔽性也不是...

  • 内网渗透-windows持久性后门

    1、前言 前不久进行了一次钓鱼,对方电脑是win7系统,加上有杀软,最后因为电脑关机,失去了权限。整理下从木马上线...

  • 后渗透阶段总结(提权+信息收集+内外渗透+后门)

    竟然是后渗透了 前期先搞个上个马吧,这两天总结的一些,渗透比开发好玩啊哈哈哈~ 1: 权限提升:提权 (1)win...

  • (转)一句话木马绕过WAF

    在渗透测试的后期,为了维持权限。我们通常都会选择使用大小马或者通过添加账户等各种各样的方式给自己留个后门。但是事情...

  • 在HTTPS环境下使用NSURLSession,证书验证无法通过

    调试信息: 测试环境是SSL3.0/TLS1.0,证书是通过Verisign颁发的 错误信息是:9846, An ...

  • TLS/SSL

    版本发展 SSL1.0>SSL2.0>SSL3.0>TLS1.0>TLS1.1>TLS1.2>TLS1.3 作用 ...

  • 后门

    故事一 早上10多了,医院里人山人海,B超检查室这边大厅里两边凳子上坐满了排队等候的人。有的在玩手机,有的在聊天,...

  • 后门

    小时候 正门进不去时 我们会偷偷摸摸地从后门进 长大了 大人们说 现在很多事 都得靠后门 不靠还行不通

  • 后门

    W:“走,吃饭去咯!” 我:“好!唉!你往哪走啊?” W:“跟我走没错的,这边能走了,阿姨说了,以后每天留个后门给...

网友评论

      本文标题:渗透SSL3.0后门

      本文链接:https://www.haomeiwen.com/subject/ffeptttx.html