MD5哈希漏洞成为高危Web安全漏洞

所属分类: 网络安全 / 漏洞分析 阅读数: 209
收藏 0 赞 0 分享

  信息安全行业的一位首席Web安全专家称,一年多前发现的哈希算法漏洞可能成为Web上最危险的安全漏洞。

  在2010 RSA大会上,WhiteHat首席安全技术官Jeremiah Grossman正式提出去年中排名前十位的网络黑客攻击技术。一月份,Grossman首次在其博客上列出这一第四年度列表,他试图阐明那些往往不会引起人注意但有重大意义的攻击研究。

  排在这一列表首位的是创建流氓认证职权的实现,这有效地击败了因特网的信任基础设施,并使用户难以获知哪个站点和证书是可信的。

  这一漏洞最初是由一个安全研究小组(其中包括独立研究员Alex Sotirov)在2008年年底发现的。该攻击针对的是MD5哈希算法中的漏洞,在特殊情况下它能够以复制假冒数字指纹的形式来发动攻击。

  Grossman称,如今一些CA(证书的签发机构)仍然在使用MD5,但已逐渐被一种更安全且没有这一漏洞的SHA-1哈希函数所淘汰。

  列表中排名第二的是一种HTTP参数污染的技术。通过向网站发送多重请求使得绕过输入验证检查和Web应用防火墙,进而修改web页面内容和客户端应用的行为成为可能。

  “你可以通过利用同一名称的多重URL参数来改变后端行为,这也很可能使得用户毁掉他们自己的Yahoo邮箱账户。”

  Grossman不可能详细阐述每一种黑客技术的细节,但他还是强调了给私有内网带来特别重大风险的一些黑客技术。包括DNS重绑定。在这种攻击渠道上有几种技术,基本上攻击的是DNS服务器以及通过浏览器获取IP地址使得攻击者能够访问到安全内网区域。

  Grossman称,即使DNS重绑定已存在好几年了,它或多或少仍未得到完全修复……它实际上可以将浏览器转变为网络代理来执行攻击者的指令。这是种非常猖狂的攻击方式。

  同样地,另一种方式RFC-1918同样可以让攻击者通过使用中间人攻击的方式(包括指向非公开路由IP地址的iframe注入)获取对受信内网的访问权限。

  Grossman说:“你可能突然间就存储了他们浏览器上的Javascript恶意软件,即使受害者关闭了浏览器,它还是会永久存储在那儿,因为攻击者是在流里的。”

  Dallas的工程公司Huitt-Zollars的信息技术主管Glenn Ridnour在出席此次会议时表示,Grossman所谈到的技术并不全是新的,但令攻击者能够访问内网的漏洞的确让人感到不安,因为攻击者可以利用这一漏洞轻易地在各台机器间来回切换。

  Ridnour说,“我们花了很多时间来建立防火墙和过滤器,但这种攻击方式不受其他所有因素的影响。”

  Grossman在会议中表达的关键主题是:成功防御网站的Web漏洞不仅需要安全的浏览器还需要一个安全的网站基础架构。

  “网站必须能够防御敌对用户攻击,同时浏览器必须能够防御恶意网页,就好比你无法只用一只翅膀来飞。”

 

 

(本文由责任编辑 pasu  整理发布)

 

更多精彩内容其他人还在看

OpenBSD处理畸形的IPv6数据多个远程拒绝服务漏洞

受影响系统: OpenBSD OpenBSD 4.2 OpenBSD OpenBSD 4.1 描述: OpenBSD是一款开放源代码Unix类操作系统。 OpenBSD处理畸形的IPv6数据时存在漏洞,远程攻击者可能利用此漏洞导致内核忙碌。
收藏 0 赞 0 分享

PunBB口令重置弱随机数绕过安全限制漏洞

PunBB是一款基于PHP的论坛程序。 PunBB的口令重置功能实现上存在漏洞,远程攻击者可能利用此漏洞在特定条件重置用户的口令。 如果用户忘记了口令的话,可使用PunBB的口令重置功能重置。在请求口令重置后,论坛会向用户发送一封邮件,包含有一个新的随机口令以及激
收藏 0 赞 0 分享

Novell iPrint ienipp.ocx ActiveX 控件溢出漏洞

受影响系统: Novell iPrint Client for Windows 4.32 Novell iPrint Client for Windows 4.26 不受影响系统: Novell iPrint Client for Windows 4
收藏 0 赞 0 分享

Apple iPhoto 存在订阅远程格式串处理漏洞

受影响系统: Apple iPhoto '08 7.1 不受影响系统: Apple iPhoto 7.1.2 描述: ----------------------------------------------
收藏 0 赞 0 分享

Linux Kernel vmsplice_to_pipe本地权限提升漏洞

受影响系统: Linux kernel 2.6.17 - 2.6.24.1 不受影响系统: Linux kernel 2.6.24.2 描述: Linux Kernel是开放源码操作系统Linux所使用的内核。 Linux K
收藏 0 赞 0 分享

Cisco Unified IP Phone SCCP及SIP 协议安全漏洞

受影响系统: Cisco Unified IP Phone 7971G Cisco Unified IP Phone 7970G Cisco Unified IP Phone 7961G Cisco Unified IP Phone 7960G Ci
收藏 0 赞 0 分享

Invision Power Board BBCode 处理 HTML注入漏洞

受影响系统: Invision PS IPB 2.3.4 描述: Invision Power Board是一个非常流行的PHP论坛程序。 IPB处理用户请求时存在输入验证漏洞,远程攻击者可能利用此漏洞攻击其他Web用户。 IPB没
收藏 0 赞 0 分享

BBSXP绕过过滤继续注入漏洞分析

漏洞分析: 官方最新过滤函数HTMLEncode,这次过滤了字符* ,再一次绕过过滤注射 Function HTMLEncode(fString) fString=Replace(fString,CHR(9),"") fString=Repla
收藏 0 赞 0 分享

新云CMS Online.asp页面过滤不严导致SQL注入漏洞

受影响系统: 最新版本 漏洞文件: /inc/online.asp 代码分析如下: OnlineSQL = "INSERT INTO NC_Online(id,ChannelID,username,identitys,station,ip
收藏 0 赞 0 分享

CA BrightStor ARCserve Backup 存漏洞

受影响系统: Computer Associates BrightStor ARCserve Backup 11.5.2.0 (SP2) 描述: ----------------------------------------------------------
收藏 0 赞 0 分享
查看更多