当前位置:主页>资 讯>安全动态>

19年之久的ROBOT漏洞复现 流行网站受害

如果你认为比如Facebook和PayPal之类,受到大众追捧的流行网站就能免受上个世纪的漏洞侵害的话,你就太天真了!



 

研究显示:1998年发现的一个漏洞最近死灰复燃,威胁多种流行网站和在线服务。该漏洞被命名为ROBOT,是丹尼尔·布雷琴巴赫于1998年发现的。

ROBOT是个首字母缩写,意思是布雷琴巴赫Oracle威胁重现(Return Of Bleichenbacher’s Oracle Threat)。新版ROBOT是在最近的Facebook漏洞奖励项目中被3名研究人员发现的。12月12日公布了新版ROBOT漏洞细节,但研究人员因此获得的奖金数额并未透露。

ROBOT存在于传输层安全(TLS)协议,影响所有主流网站——因为攻击者可解密数据,并用网站的私钥来签名通信。TLS协议用于执行Web加密,而该漏洞就存在于处理RSA加密密钥的算法中。

攻击使用专门构造的查询指令,以非“是”即“否”的应答的形式,在TLS服务器上产生错误。该技术被称为自适应选择密文攻击。这些服务器通过解密HTTPS流量,负责保护用户浏览器与网站之间的通信。如果攻击成功,攻击者可被动监视并记录流量。利用该漏洞,中间人攻击也是可以执行的。

同样的技术被用于利用1998年发现的ROBOT漏洞。原始ROBOT补丁并未替换该不安全RSA算法,但TLS标准经过修改,已令暴力猜解变得困难了许多。

  研究人员在其博客中写道:

  布雷琴巴赫的原始攻击出现之后,TLS的设计者们决定,最佳行动方案就是保留该脆弱加密模式,但添加应对措施。之后的研究表明这些应对措施并不完善,于是TLS设计者们又添加了更多更复杂的应对措施。最新的TLS 1.2 标准(7.4.7.1) 中,有关布雷琴巴赫应对措施的章节令人难以想象的复杂。毫无意外,这些变通方案并没有被正确实现。

ROBOT补丁放出后,该漏洞有了几个变种,比如2016年3月与之相关的另一个漏洞——暴露了约33%的HTTPS连接的DROWN漏洞。

研究人员称,无数供应商没能恰当实现应对措施,让针对ROBOT漏洞利用的攻击有机可乘。截至目前,有7家供应商的实现被发现是脆弱的,包括F5、思科和Citrix。同时,研究人员还写道,一些非常流行的网站受到了影响,包括Facebook和PayPal。Alexa百大域名排行榜上的27个域名中,也发现了多个脆弱子域名。

在12日发布的建议中,思科将该漏洞评级为中等,并指出多款产品受到影响,例如思科ACE30应用控制引擎模块和ACE 4710应用控制引擎设备。另一方面,PayPal和Facebook在2017年10月发布了补丁。

研究人员在博客中提供了多种临时缓解解决方案,还提供了一个可在公共HTTPS服务器上实现的测试工具,以及用于测试该漏洞的Python工具:

https://github.com/robotattackorg/robot-detect

大多数现代TLS连接使用椭圆曲线密钥交换体制(ECDH),其中对RSA的使用仅限于签名。我们认为,RSA加密模式风险很高,唯一安全的动作就是禁用之。除了风险性,这些模式还缺乏前向安全。



 

  受ROBOT漏洞影响的部分站点:

https://robotattack.org/#patches

  

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

网站页面竟是"病毒生成器""58联盟"传播

网站页面竟是"病毒生成器""58联盟"传播后门病毒

通过对一系列病毒事件的研究和追踪,火绒团队挖掘出一个名为“58联盟”的黑色产业链—...[详细]

“Zealot”行动揭秘:黑客组织利用 NSA 漏

“Zealot”行动揭秘:黑客组织利用 NSA 漏洞入侵 Windows 、Linux 服务器挖掘门罗币

据外媒 12 月 16 日报道,美国网络安全公司 F5 Networks 发现了一项利用 NSA 漏洞大...[详细]

19年之久的ROBOT漏洞复现 流行网站受害

19年之久的ROBOT漏洞复现 流行网站受害

如果你认为比如Facebook和PayPal之类,受到大众追捧的流行网站就能免受上个世纪的漏洞...[详细]

Google 研究人员在预装的 Windows 10 密码

Google 研究人员在预装的 Windows 10 密码管理器中发现漏洞

谷歌安全研究员 Tavis Ormandy 之前报告并披露了 Windows 及其功能中的几个主要漏洞。...[详细]

新型工控恶意软件 Triton 首次曝光,幕后团

新型工控恶意软件 Triton 首次曝光,幕后团队疑有“国家资助”

据外媒报道,美国网络安全公司 FireEye 发现了一种专门针对工业控制系统( ICS )的新...[详细]

返回首页 返回顶部