《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > ALPACA:新型TLS攻擊可以針對安全網站發起跨協議攻擊

ALPACA:新型TLS攻擊可以針對安全網站發起跨協議攻擊

2021-06-24
來源:嘶吼專業版

  ALPACA攻擊是一種可以針對安全網站發起跨協議攻擊的新型TLS攻擊

  TLS是確保互聯網上服務器和客戶端之間通信安全的互聯網標準,比如web服務器、FTP服務器和郵件服務器。TLS是獨立于應用層的,可以應用于不同的通信協議中。

  ALPACA是一種利用實現不同協議的TLS服務器的應用層協議內容混淆攻擊。攻擊者可以將一個子域名的流量重定向到另一個子域名,生成有效的TLS會話。這會打破TLS認證,并可能進一步發起跨協議攻擊。

  研究人員對TLS跨協議攻擊進行了分析,并對web服務器進行了案例研究,發現可以成功從受害者的web瀏覽器重定向HTTPS請求到SMTP、IMAP、POP3和FTP服務器。在真實的攻擊場景中,攻擊者可以提取會話cookie和其他隱私用戶數據,或在有漏洞的web服務器環境下執行任意JS內容,繞過TLS和web應用安全措施。

微信圖片_20210624225100.jpg

  上圖是攻擊者對web服務器發起跨協議攻擊,利用有漏洞的FTP和郵件服務器的三種方式——上傳攻擊、下載攻擊和反射攻擊。在上傳攻擊(Upload Attack)中,攻擊者可以竊取認證cookie和其他隱私數據。在下載攻擊(Download Attack)中,攻擊者可以執行存儲型XSS攻擊。在反射攻擊中,攻擊者可以在受害者網站環境下執行反射XSS攻擊。

  研究人員在實驗室環境對web瀏覽器和廣泛部署的郵件和FTP服務器進行了攻擊面分析,發現140萬web服務器易收到跨協議攻擊。其中,11.9萬web服務器可以利用有漏洞的應用服務器來進行攻擊。

微信圖片_20210624225104.jpg

  雖然該漏洞是條件性的,而且很難利用,但是只要對web有了解的黑客就可以利用一些配置信息。此外,研究人員還分析了其他的協議,發現存在其他類型的攻擊場景。

  為應對類似的攻擊,研究人員提出使用應用層協議協商(Application Layer Protocol Negotiation (ALPN))和服務器名指示(Server Name Indication)擴展來預防錫類跨協議攻擊。研究人員還建議管理員檢查TLS實現和部署,建議服務器和客戶端的應用開發者主動對所有的協議應用防護措施。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 欧美乱妇狂野欧美在线视频| 精品精品国产高清a毛片| 国产精品自产拍高潮在线观看| 东北疯狂xxxxbbbb中国| 日本电影免费久久精品| 亚洲а∨天堂久久精品| 毛片毛片毛片毛片出来毛片 | 日本精品高清一区二区2021| 亚洲va在线va天堂va手机| 欧美最猛黑人xxxx黑人猛交3p| 人妖系列免费网站观看| 精品人妻系列无码一区二区三区| 国产AV人人夜夜澡人人爽麻豆| 青苹果乐园影视免费观看电视剧hd| 国产日韩美国成人| www.日日夜夜| 国产精品多人P群无码| 91久久香蕉国产线看观看软件| 天仙tv在线视频一区二区| xx00动态图| 少妇被又大又粗又爽毛片久久黑人| 中文字幕不卡在线高清| 无人在线观看视频高清视频8| 久久亚洲av无码精品色午夜| 日韩精品一区二区三区毛片| 亚洲中文字幕第一页在线| 欧美在线一级视频| 亚洲国产超清无码专区| 欧美日韩精品久久久久| 亚洲激情黄色小说| 污污视频免费看| 亚洲理论片在线观看| 欧美黑人巨大3dvideo| 亚洲精品第五页中文字幕| 特级按摩一级毛片| 人人爽天天爽夜夜爽曰| 男人添女人下部高潮全视频| 便器调教(肉体狂乱)小说| 男的把j放进女人下面视频免费| 免费观看呢日本天堂视频| 福利所第一导航|