加密传输有漏洞 OpenSSL火速出补丁!
感谢一枝黄杏出墙来的投递
昨天报道的TLS中间人攻击 (CNBETA), 今天OpenSSL已经有了补丁, 速度挺快.
不过这个补丁并不是从协议上修补了漏洞,而只是默认情况下关闭了renegotiation.我们推荐所有使用OpenSSL的用户(网站,或者客户端软件),尽快下载更新到最新版的OpenSSL.
下载地址: http://www.openssl.org/source/
当然此前也有过讨论, 简单地关闭掉Renegotiation肯定会在某些应用场景下打来一些功能性的问题. 我们推荐在应用补丁之前进行比较充分的测试. 同时,即便是出现了功能性问题, OpenSSL也为此提供了解决方案, 如果出现问题,只需"set a flag and -hup!"
另外, 正如同牛人们(Tom Cross@ISS, Yunshu)指出的那样, 这个漏洞也没什么大不了, 效果更像是CSRF.
什么是CSRF:
CSRF(Cross-site request forgery跨站请求伪造,也被称成为“one click attack”或者session riding,通常缩写为CSRF或者XSRF,是一种对网站的恶意利用。尽管听起来像跨站脚本(XSS),但它与XSS非常不同,并且攻击方式几乎相左。XSS利用站点内的信任用户,而CSRF则通过伪装来自受信任用户的请求来利用受信任的网站。与XSS攻击相比,CSRF攻击往往不大流行(因此对其进行防范的资源也相当稀少)和难以防范,所以被认为比XSS更具危险性。
3

对本文中的事件或人物打分
对本篇资讯报道的质量打分
评论已关闭
热门评论
相关资讯
尽量减小数据泄密负面影响的九个办法
联合国网站再次遭黑客攻击 内部资料被泄露
[信息图表]用户如何保证在线安全和隐私
LBE安全大师3.2.1650版发布 率先解决...
微软:并没有发现Kelihos僵尸网络卷土重来...
卫星电话加密算法被破解
大多数IT专业人员不加密客户数据
4个终于被破译的世界级密码
根服务器管理公司VeriSign承认在2010...
AES 256位加密 Green House ...
Kelihos僵尸网络死灰复燃?
中文版putty后门事件分析
Panda:2011年中国六成PC感染恶意软件...
谷歌Facebook微软等公司组建联盟打击网络...
美国军方资助黑客开发微型电脑 可破解WiFi网...
联合国网站再次遭黑客攻击 内部资料被泄露
[信息图表]用户如何保证在线安全和隐私
LBE安全大师3.2.1650版发布 率先解决...
微软:并没有发现Kelihos僵尸网络卷土重来...
卫星电话加密算法被破解
大多数IT专业人员不加密客户数据
4个终于被破译的世界级密码
根服务器管理公司VeriSign承认在2010...
AES 256位加密 Green House ...
Kelihos僵尸网络死灰复燃?
中文版putty后门事件分析
Panda:2011年中国六成PC感染恶意软件...
谷歌Facebook微软等公司组建联盟打击网络...
美国军方资助黑客开发微型电脑 可破解WiFi网...



资讯





