首页 > 业界 > 关键词  > 网站最新资讯  > 正文

黑客可向邮件服务器发送数据以干扰HTTPS连接

2021-06-11 20:09 · 稿源: cnbeta

当通过受保护的 HTTPS 连接访问服务时,浏览器不会在验证完网站的数字证书之前将数据传递给网络服务器。该方案可防止监控 / 篡改数据类的中间人攻击,避免用户被收集身份验证 cookie、或在受害者的设备上运行恶意软件。然而 Ars Technica 报道称,近期曝出的一种黑客攻击手段,表明攻击者仍可诱使浏览器连接到使用兼容证书的 Email / FTP 服务器,进而引发相应的风险。

(来自:Alpace-Attack 网站)

由于网站的域名与电子邮件或 FTP 服务器证书中的域名匹配,因此浏览器通常会将传输层安全(TLS)连接到这些服务器之一,而不是用户原意访问的网站。

在浏览器使用 HTTPS 通信、而 Email / FTP 服务器通过 SMTP / FTPS 或其它协议进行通信时,就有可能遇到严重的错误。

比如将解密的身份验证 cookie 发送给了攻击者、或在受害者机器上执行恶意代码。

虽然听起来有些牵强,但一项新研究还是揭示了这套攻击手段的可行性。

大约有 144 万台 Web 服务器,使用了与同一组织的 Email / FTP 服务器的加密凭据兼容的域名。

其中约 11.4 万个站点被认为易受攻击,因为 Email / FTP 服务器使用了已知存在缺陷的软件。

作为被数以百万计的服务器所倚赖的互联网安全基石,TLS 会对在最终用户和服务器之间传输的数据进行加密,以确保没有人可以通过访问连接来读取或篡改。

风险示意(图 via Ars Technica)

然而在周三发表的一篇研究论文中,Brinkmann 等七位研究人员还是深入调查了能否利用所谓的跨协议攻击(cross-protocol attacks)来绕过 TLS 的防护。

可知问题在于传输层安全(TLS)并不保护 TCP 连接的完整性,而只保护使用 HTTP、SMTP、或它互联网服务器。攻击的主要组成部分是:

(1)目标最终用户使用的客户端应用程序 -- 此处指 C;

(2)目前打算访问的服务器 -- 简称 Sint;

(3)代理服务器、一台通过 SMTP / FTP / 或与 Serverint 使用不同协议连接的计算机、但其 TLS 证书中具有相同的域。

即使中间人(MitM)无法解密 TLS 流量,但攻击者仍可达成其它目的 —— 比如强制目标浏览器连接到 Email / FTP 服务器(而不是预期的 Web 服务器)。

这可能导致浏览器向 FTP 服务器发送身份验证 cookie,漏出跨站脚本攻击的缺陷,让浏览器下载并执行托管在 Email / FTP 服务器上的恶意 JavaScript 脚本。

庆幸的是,被研究人员命名为“允许跨协议攻击的应用层协议”(ALPACA)的缺陷,暂时不会对大多数人构成重大的威胁。

但若有新的攻击途径或漏洞显现、或利用 TLS 来保护其它通信方案,则风险仍有增加的可能。

举报

  • 相关推荐
  • 大家在看
  • 【腾讯云】618年中专享优惠抢先看,价值1206元礼券一键领取

    腾讯云618采购采购季,云服务器多种机型限时抢购,产品首购低至1折,续费最高享3.6折优惠。,专业技术7*24小时在线服务,腾讯云为企业和个人提供快捷,安全,稳定的云服务!

    广告
  • 小米服务器崩了:米家APP崩溃 设备无法连接

    今晚20:00左右,不少用户反映小米米家APP无法连接网络,起初用户误以为是自家的网络问题,但随后大批用户反映和投诉后,基本确定是小米米家的服务器崩溃。截至发稿时该情况仍然存在,小米方面对此事尚未作出回应。

  • Cloudflare成功阻击了有史以来最大的HTTPS DDoS攻击

    Cloudflare透露,它发现并成功阻击了有记录以来最大的HTTPSDDoS攻击,本次攻击峰值每秒发出2600万个请求,而目标仅仅是Cloudflare的一个免套餐划的客户。在宣布这一消息的两个月前,Cloudflare称它阻止了针对其另一客户的另一场大型HTTPSDDoS攻击。与4月份的攻击类似,这次的攻击主要来自云服务提供商,而不是住宅互联网服务提供商。这意味着数据中心里的虚拟机和服务器被劫持来实施攻击,而不是此前惯用的物联网(IoT)设备。进行这次攻击的僵尸网络由5067台设备组成,在攻击的高峰期,每个节点每秒发出5200个请求。Cloudflare指出,这次

  • Meta推出透明内存分流技术 服务器内存可节省20%-32%

    Meta 工程团队今天发布博文,展示了名为透明内存分流(Transparent Memory Offloading,简称 TMO)的 Linux 内核技术,目前已经在 Facebook/Meta 服务器中投入使用...透明内存分流 (TMO) 是 Meta 针对异构数据中心环境的解决方案,它引入了一种新的 Linux 内核机制,可以实时测量由于 CPU、内存和 I/O 资源短缺而导致的工作丢失...

  • 夏日炎炎蓝海大脑液冷服务器助力数据中心节能减排

    蓝海大脑液冷服务器 HD210H 系列配套基础设施解决方案,是专为液冷服务器配套使用的、业界领先的基础设施解决方案,其解决方案包含机柜排全封闭和机柜排网孔门方案,机柜排全封闭方案用于新建数据中心,网孔门机柜适用于在原有机房内扩容使用...蓝海大脑液冷服务器 HD210H 系列系统突破传统风冷散热模式,采用风冷和液冷混合散热模式——服务器内主要热源 CPU 利用液冷冷板进行冷却,其余热源仍采用风冷方式进行冷却......

  • Ampere Computing官宣首款自研AArch64服务器云处理器内核设计

    去年,Ampere Computing 宣布其正在设计自研的 AArch64 服务器 / 云处理器内核,以接替当前使用的 ARM Neoverse N1 产品线(包括 Ampere Altra / Altra Max 处理器)...Phoronix 指出,AmpereOne 是该公司首个自研内核,且并不依赖于 ARM 的公版设计...那时尚不清楚“Ampere-1”属于该公司新品牌的一部分、还是仅作为一个占位符,直到近日其自研处理器核心设计的名称被正式公布...

  • Google Stadia疑似添加对NVIDIA GPU服务器的支持

    Google Stadia 和 Immersive Stream for Games 所配的图形服务器即将升级支持 NVIDIA GPU。自 2019 年推出以来,Google Stadia 及其底层的沉浸式游戏流服务一直由 AMD 定制的 GPU 提供支持。研究人员普遍认为 Stadia 的服务器运行在 AMD 的 Radeon Pro V340 硬件或与之非常接近的硬件上。根据爆料信息,Google 似乎计划让 Stadia 和 Immersive Stream 支持额外的图形硬件。这些信息来自 Stadia 的 Linux 内核修改版本。在上个月的代码更改中,Google已经为他们的自动化构建器(“Kokoro”)添加了一种方法来包含 NVIDIA GPU 的必要驱动程?

  • 《糖豆人》免费后服务器被挤爆!Epic官方道歉:已修复

    《糖豆人:终极淘汰赛》正式转为全平台免费,同时还首次登陆了Switch、Xbox、Epic等游戏商城,全体用户都能免费下载游玩...因为在开放下载之后,很多网友第一时间上线游玩,但是却完全无法匹配,甚至还有大批网友直接无法登陆,原因是官方的服务器已经被挤爆了...刚刚,Epic官方发文道歉,称经过一晚上的修复,服务器终于好转了许多,不过还没彻底解决,会有一些零星问题...官方称,后续还有遇到账号或者登陆相关的问题,可以将情况反馈到糖豆人客服(点击反馈)......

  • 理想L9预定太火爆!服务器直接挤爆了

    6月21日,理想汽车举办2022夏季发布会,理想第二款重磅新车理想L9”正式发布,新车的售价为45.98万元,已经开启预定。7月16日之前为预订阶段,5000元订金可退;7月16-31日确认定购的用户可以享受优先交付和预订权益,7月31日-8月31日确认定购的用户可享受预订权益,新车8月开始交付。出乎意料的是,新车预定过于火爆,服务器也扛不住了。理想汽车官方表示:由于理想L9预订火爆,目前服务器正在紧急修复中,给大家带来不便,我们深表歉意,服务器修复之后,我们会第一时间告知。据了解,作为理想汽车推出的第二款量产车,定位豪华全尺寸SUV

  • 《永劫无间》服务器挂了上热搜 官方紧急回应

    6月6日下午,微博话题#永劫无间服务器#突然登上热搜...从网友晒图来看,《永劫无间》游戏提示:失去服务器连接!重新尝试连接请点击确定回到登录界面请点击取消!”...为了维护服务器的稳定和对部分性能进行优化,《永劫无间》服务器正进行临时停服维护,预期维护结束时间17:00...《永劫无间》是2021年网易游戏发行的多人动作竞技游戏,全球发行90天销量便突破600万份,创下国产买断制销量新纪录...

  • 爆款返场!买即送轻量2核4G服务器 腾讯云轻量2核2G服务器一年只要52元

    腾讯云618采购季活动还在持续中,除了新人首购0.1折起,企业用户专享4188元代金券等活动外,腾讯云还上线了买赠福利专区...在买赠福利专区,轻量2核2G4M服务器一年只要52元,每月约4.33元;轻量2核2G5M服务器一年只要98元,每月约8.17元;轻量2核4G6M服务器,一年只要128元,每月约10.67元...轻量4核8G服务器一年只要388元,每月约32.33元;轻量8核16G服务器一年980元,每月约81.67元......

  • 华为Mate 50会出合约机吗?

    不会华为Mate 50系列不会推出合约机版本。安卓合约机的版本已经很少推出,Mate50系列更是不太可能,原因之一就是现在Mate50系列的产量比较少,正常非合约机的版本已经是货源紧张的状态,基本上没有可能推出合约机的版本。目前大多数的运营商也很少推出合约机手机,主要原因是三大运营商都开始推广5G,且用户可以比较方便的换运营商,因此合约机的市场已经很小。

  • 天玑1100玩游戏怎么样?

    目前市面上手游都可以玩。联发科天玑 1100 率先采用先进的 6nm 制程工艺及旗舰级的八核 CPU 架构,包括 4 颗高性能的 Arm Cortex-A78 核心。集成 5G 调制调节器,为您带来不凡的 5G 表现。MediaTek 天玑 1100 采用旗舰级的八核 CPU 架构,包括四颗主频高达 2.6GHz 的 Arm Cortex-A78 高性能核心,为您提供不凡的应用运行体验。MediaTek HyperEngine 3.0 游戏优化引擎为玩家带来更加可靠、稳定的游戏网络连接,多点触控技术可进一步提升手机用户的游戏跟手性,升级的游戏优化引擎可降低游戏功耗、让终端更加省电。

  • vivo X90有几个摄像头?

    四摄vivo X90采用了后置四摄的影像系统,后置四摄设计在手机背部左上角的位置,并且集成在一个“圆角矩形”模块里面,加上较为方正的机身设计以及全新的机身配色,因此整个手机看起来非常好看。据悉该机采用了2亿像素主摄+5000万像素超广角+1200万像素长焦镜头以及TOF镜头组成+500万像素辅助镜头的后置四摄组合,同时该机还采用了新一代“微云台”OIS光学防抖技术。

  • 华为Mate 50 Pro会不会使用屏下摄像头?

    可能不会华为Mate 50系列还是会有四个型号,分别是mate50,mate50 Pro、mate50 Pro+,还有最高端的保时捷版本,但使用屏下摄像头的可能性还是比较小。目前从爆料的信息来看,Mate 50系列使用还是挖孔屏的设计,基本款Mate50是单摄像头,Pro和Pro+都是前置双摄像头,但它们都会有屏下指纹解锁以及人脸解锁。

  • 华为Mate 50 Pro和Pro+区别是什么?

    屏幕、摄像头等屏幕:Mate 50 Pro屏幕是6. 8 英寸,2K 分辨率屏幕和 120Hz 自适应刷新率,Pro+的屏幕是6. 79英寸、2K级别分辨率、120Hz刷新率、LTPO自适应刷新率技术、1920 高频PWM调光,提供超声波屏下指纹识别摄像头:Mate 50 Pro和Pro+最大的区别是在摄像头,Mate 50 Pro可能是后置四摄,主摄是6400万像素,Pro+则是5000万像素大底主摄、4000 万像素超广角、6400 万像素超级潜望镜头、3D Tof镜头的后置四摄组合,主摄和长焦镜头均加入了OIS技术充电:Mate50 Pro预计提供66W快充,Pro+则是提供100W的快充,它们都支持50W无线充电和反向无线充电

  • 天玑1100是几纳米工艺?

    6纳米。天玑1100是由联发科发行的一款5G手机芯片。MediaTek 天玑1100率先采用先进的6nm 制程工艺及旗舰级的八核 CPU 架构,包括4颗高性能的 Arm Cortex-A78核心。集成5G 调制调节器,为您带来不凡的5G 表现。MediaTek 天玑1100采用旗舰级的八核 CPU 架构,包括四颗主频高达2.6GHz 的 Arm Cortex-A78高性能核心,为您提供不凡的应用运行体验。天玑1100支持16GB 的强大四通道内存,以及双通道 UFS3.1闪存,可提供更快的读写与响应速度。

  • 华为Mate 50 Pro有高刷吗?

    有华为Mate 50 Pro屏幕将提供120Hz的高刷新率屏幕,预计是一块6.78英寸OLED瀑布屏,支持1300P分辨率与120Hz自适应高刷新率,应用1920Hz高频PWM调光。Mate50系列应该都会有高刷新率屏幕,而且这也逐渐成为了安卓阵营中高端型号标配的功能。甚至不少2000元价位的手机也提供了高刷新屏幕。

  • 天玑1100跑分是多少?

    单核得分为863,多核得分为2929。天玑1100在Geekbench5上的表现结果,单核得分为863,多核得分为2929。在安兔兔上的跑分结果为668279,其中中央处理器为175383,图形处理器为231154,记忆118538,用户体验140457,整体表现上和骁龙780G是差不多的。

  • vivo X90支持北斗导航吗?

    支持vivo X90是支持北斗导航、GPS导航,Galileo导航,GLONASS导航,QZSS,NavIC。目前北斗导航是国内导航定位的主流之一,采用三频定位的卫星定位系统,三个不同频率的信号能够有效消除误差,从而带来更高的卫星定位精度。北斗+5G的天然契合,强强联手大大的提升了用户的体验。同时vivo手机是率先支持北斗系统。

  • 天玑1100能玩原神吗?

    能玩,但是画质需要开低。正如大多数原神玩家所知道的那样,这是一款对手机图形要求很高的游戏,但是天玑1100还是可以玩玩原神的,但是你的画质特效不能开到很高,不然的话会有点掉帧,玩久了也会有点卡顿。MediaTek 天玑 1100 率先采用先进的 6nm 制程工艺及旗舰级的八核 CPU 架构,包括 4 颗高性能的 Arm Cortex-A78 核心。MediaTek HyperEngine 3.0 游戏优化引擎为玩家带来更加可靠、稳定的游戏网络连接,多点触控技术可进一步提升手机用户的游戏跟手性,升级的游戏优化引擎可降低游戏功耗、让终端更加省电。

  • 华为Mate 50 Pro可以升级什么系统?

    鸿蒙3.0华为Mate 50 Pro在出厂的时候将会预装鸿蒙3.0系统,如果之后华为发布鸿蒙4.0的话,预计也会在之后更新鸿蒙4.0。鸿蒙3.0系统预计在2022年7月、8月开始推送更新,支持的机型包括华为P50、P50 Pro、P50 Pocket 、Mate 40、Mate 40 Pro、Mate 40 Pro 4G、Mate 40 Pro+、Mate 40 RS 保时捷设计。华为平板:MatePad Pro 12. 6 英寸2021 款等等。

  • vivo X90最高存储空间多大?

    16+512Gvivo X90的存储版本最高16+512G,最高运存不再是上代的12G了。骁龙8Gen Plus、16+512G存储组合,vivo X90这一点就很值得期待,最大的运行内存带来的是更高的流畅度。此外还有线性双扬声器、X线性电机和IP68防水防尘功能。

  • vivo X90电池容量多大?

    5200 毫安vivo X90 内置了一个5500mAh大容量电池,并且支持120w超级快充,充电速度非常快,续航时间非常长,缓解了用电焦虑的问题。以4000mAh电池为例,120w超级快充, 5 分钟就能充进去50%电量,用时 15 分钟就能充至100%电量。vivo X90 内置的这块5500mAh大容量电池时间上将提升一个档次。

  • 天玑1100相当于苹果A几?

    苹果A12。从Geekbench5的分数来看,天玑1100和苹果A12的得分相近,天玑1100的单核分数为863,多核分数为2929,苹果A12的单核得分为1115,多核得分为2843,总体而言,苹果A12的单核性能更强,但是多核的性能是天玑1100比较好一点点。安兔兔的跑分来看,天玑1100的跑分为668279,苹果A12的跑分为532036,安兔兔的跑分天玑1100会好一点,两者相比的话,相差的都不是特别大。

  • 华为Mate 50 Pro有没有120瓦充电器?

    没有 Mate 50 Pro的有线充电是100W,无线充电是50W,还可以支持反向无线充电,电池容量预计是4600mAh。Mate50系列的充电速度在安卓旗舰手机中不算最快的,因为现在已经有120W甚至是200W的有线充电,但是Mate50无线充电达到了50W算是非常快的,同时也支持了反向无线充电,也是安卓阵营中比较少见的。

  • 天玑1100相当于麒麟多少?

    相当于麒麟9905G。首先来看看Geekbench5的跑分结果,天玑1100的单核分数为863,多核分数为2929,麒麟9905G的跑分结果是单核779分,多核得分为3193,两者的性能差距是不大的。天玑1100采用先进的6nm 制程工艺及旗舰级的八核 CPU,包括4颗高性能的 Arm Cortex-A78核心,CPU架构为4×A782.6GHz+4×A552.0GHz。麒麟9905G是华为推出的全球首款旗舰5G SoC芯片,是业内最小的5G手机芯片方案,面积更小,功耗更低;它可率先支持NSA/SA双架构和TDD/FDD全频段,是业界首个全网通5G SoC,采用2个大核2个中核4个小核的三档能效架构,最高主频可达2.86GHz。

  • 天玑1100相当于骁龙多少?

    相当于骁龙780G。骁龙780G在Geekbench5的跑分结果,单核为807,多核分数为2888,天玑1100的单核分数为863,多核分数为2929,两者的性能上的差距不是很大。骁龙780G是高通公司旗下的手机处理器,已于2021年3月25日正式发布,小米11青春版全球首发。采用了 三星 5nm 工艺制程。包括一个主频 2.4GHz 的 Cortex-A78核心,三个主频 2.2GHz 的 Cortex-A78核心,以及四个主频1.9GHz 的 Cortex-A55核心。天玑1100采用先进的6nm 制程工艺及旗舰级的八核 CPU,CPU架构为4×A782.6GHz+4×A552.0GHz。

  • 华为Mate 50 Pro有手写笔吗?

    没有华为Mate 50 Pro没有手写笔功能。手写笔功能目前在安卓手机市场中已经逐渐被淘汰,甚至是三星也早早自家的旗舰手机上取消手写笔。使用手写笔的前提是需要一块比较大的屏幕,Mate 50 Pro的屏幕尺寸为6.7英寸左右,不算是特别大的的屏幕,使用手写笔的效果可能不会特别好。而在华为的折叠屏手机Mate Xs系列上屏幕打开后超过8英寸,因此比较适合使用手写笔。

  • vivo X90是曲面屏吗?

    不是vivo X90采用了沉浸式一体直屏的全面屏设计,预计和上一代一样采用了一块6.76英寸的顶级三星AMOLED屏幕,屏幕分辨率为3080*1440,这块屏幕的最高亮度达到了1300尼特,支持120Hz高刷新率技术,同时还加入了新一代LTPO技术。沉浸式一体直屏是指该机不仅采用了极具黑科技的屏下相机技术,同时还采用了直面屏的屏幕封装工艺,再加上极窄的黑边处理,因此整个手机正面的视觉效果沉浸感十足。

  • 天玑1100什么时候发布的?

    2021年1月21日。联发科在2021年1月21日。发布了全新的天玑旗舰5G移动芯片——天玑1200与天玑1100。MediaTek 天玑1100率先采用先进的6nm 制程工艺及旗舰级的八核 CPU 架构,包括4颗高性能的 Arm Cortex-A78核心。集成5G 调制调节器,为您带来不凡的5G 表现。

今日大家都在搜的词: