TLS 1.3遇上麻烦了

2019 年 3 月 11 日 FreeBuf

近期,研究人员发现了一种新型的Bleichenbacher攻击变种,而这种新型的加密攻击可以破坏加密的TLS流量。

研究人员表示,这种技术能够破解已加密的TLS流量,并允许攻击者拦截和窃取我们均认为是非常安全的那些网络通信数据。这种新型的降级技术主要针对的是最新版本的TLS协议,即TLS v1.3。

实际上,这种加密破解技术并不是才出现的,因为此前曾有过一个原始版本,即Bleichenbacher攻击。这种攻击技术是由瑞士密码学家Daniel Bleichenbacher命名的,并在1998年成功地对一个使用了RSA加密算法的系统进行了实际的攻击演示。多年以后,研究人员基于原始的Bleichenbacher攻击开发出了现在这个新型的Bleichenbacher攻击变种技术。实际上,研究人员在每一年都会对这种攻击技术进行升级,比如说20032012201220142014201420152016 (DROWN)2017 (ROBOT), 以及2018

研究人员之所以要设计出这些变种版本的攻击技术,主要是因为TLS加密协议的开发人员想要通过增加一定的安全保护措施来提升RSA解密密钥的猜测难度,而并没有打算替换掉不安全的RSA算法。

这些应对措施在TLS标准(RFC 5246)的第7.4.7.1章节中有明确定义,但是多年以来,很多硬件和软件供应商并没有遵守标准文档中定义的实践规范。正是因为供应商在产品实践过程中的这些失败,导致了目前许多支持TLS的服务器、路由器、防火墙、VPN和编码库仍然无法抵御Bleichenbacher攻击。

研究人员在其发布的技术白皮书中对最新的Bleichenbacher攻击变种进行了详细的介绍,感兴趣的同学可以点击阅读以了解详情:

https://eprint.iacr.org/2018/1173.pdf

这群来自全球各地的七名研究人员还发现了一种破解RSA PKCS#1 v1.5的新方法,而这种加密算法是目前最常见的RSA配置(用于实现TLS连接加密)。除了TLS之外,新型的Bleichenbacher攻击还可以对Google最新的QUIC加密协议进行攻击。

研究人员表示:“我们对九种不同的TLS实现进行了测试,其中的七种被发现存在安全问题,其中包括 OpenSSLAmazon s2nMbedTLSApple CoreTLSMozilla NSSWolfSSLGnuTLS。”

如需了解更多详细信息,请搜索下列CVE漏洞识别符:CVE-2018-12404, CVE-2018-19608,CVE-2018-16868, CVE-2018-16869和CVE-2018-16870。

*参考来源:zdnet,FB小编Alpha_h4ck编译,转载请注明来自FreeBuf.COM


登录查看更多
0

相关内容

RSA( RSA (algorithm), Ron Rivest, Adi Shamir and Leonard Adleman )以三位创始人的名字命名。安全性基于有效的素数分解算法的不存在。以安全的非对称加密充当了现代密码体系的骨干。
专知会员服务
42+阅读 · 2020年7月7日
【干货书】现代数据平台架构,636页pdf
专知会员服务
250+阅读 · 2020年6月15日
从HPO到NAS: 自动深度学习
专知会员服务
37+阅读 · 2020年6月15日
【高能所】如何做好⼀份学术报告& 简单介绍LaTeX 的使用
【实用书】流数据处理,Streaming Data,219页pdf
专知会员服务
76+阅读 · 2020年4月24日
【新书】Java企业微服务,Enterprise Java Microservices,272页pdf
【新书】Python中的经典计算机科学问题,224页PDF
专知会员服务
51+阅读 · 2019年12月31日
【CCL 2019】2019信息检索趋势,山东大学教授任昭春博士
专知会员服务
28+阅读 · 2019年11月12日
在K8S上运行Kafka合适吗?会遇到哪些陷阱?
DBAplus社群
9+阅读 · 2019年9月4日
已删除
创业邦杂志
5+阅读 · 2019年3月27日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
超级!超级!超级好用的视频标注工具
极市平台
8+阅读 · 2018年12月27日
为什么分布式一定要有消息队列?
互联网架构师
4+阅读 · 2018年7月5日
消息队列技术点梳理(思维导图版)
架构文摘
3+阅读 · 2018年4月3日
文本识别 OCR 浅析:特征篇
开源中国
16+阅读 · 2018年1月6日
Arxiv
24+阅读 · 2020年3月11日
Simplifying Graph Convolutional Networks
Arxiv
12+阅读 · 2019年2月19日
Arxiv
31+阅读 · 2018年11月13日
Arxiv
3+阅读 · 2018年10月25日
Text classification using capsules
Arxiv
5+阅读 · 2018年8月12日
Arxiv
8+阅读 · 2018年4月8日
VIP会员
相关VIP内容
专知会员服务
42+阅读 · 2020年7月7日
【干货书】现代数据平台架构,636页pdf
专知会员服务
250+阅读 · 2020年6月15日
从HPO到NAS: 自动深度学习
专知会员服务
37+阅读 · 2020年6月15日
【高能所】如何做好⼀份学术报告& 简单介绍LaTeX 的使用
【实用书】流数据处理,Streaming Data,219页pdf
专知会员服务
76+阅读 · 2020年4月24日
【新书】Java企业微服务,Enterprise Java Microservices,272页pdf
【新书】Python中的经典计算机科学问题,224页PDF
专知会员服务
51+阅读 · 2019年12月31日
【CCL 2019】2019信息检索趋势,山东大学教授任昭春博士
专知会员服务
28+阅读 · 2019年11月12日
相关资讯
在K8S上运行Kafka合适吗?会遇到哪些陷阱?
DBAplus社群
9+阅读 · 2019年9月4日
已删除
创业邦杂志
5+阅读 · 2019年3月27日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
超级!超级!超级好用的视频标注工具
极市平台
8+阅读 · 2018年12月27日
为什么分布式一定要有消息队列?
互联网架构师
4+阅读 · 2018年7月5日
消息队列技术点梳理(思维导图版)
架构文摘
3+阅读 · 2018年4月3日
文本识别 OCR 浅析:特征篇
开源中国
16+阅读 · 2018年1月6日
Top
微信扫码咨询专知VIP会员