教育房产时事环球科技商业
投稿投诉
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

TLS1。2协议现漏洞NewZombiePOODLEAttack应对建议

  感谢ikimi的投递
  2014年一个主要的设计缺陷在旧的SSL 3.0加密协议中发现并修补,该协议暴露了所谓的POODLE攻击的安全会话,并没有真正消亡:一位研究人员在新的TLS中发现了两个新的相关漏洞1.2加密协议。  研究人员Craig Young将在今年3月在新加坡的 Black Hat Asia 会议上详细介绍他的发现,目前拒绝透露正在开发补丁的其他供应商,但他表示,这些产品包括Web应用防火墙,负载平衡器和远程访问SSL VPN。
  Craig Young 已将两个新的缺陷命名为 Zombie POODLE 和GOLDENDOODLE(CVE)。使用Zombie POODLE,  他能够在Citrix负载均衡器中恢复POODLE攻击,  并对一些尚未完全根除过时加密方法的系统上的POODLE攻击进  行微调。与此同时,GOLDENDOODLE是一种类似的攻击,  但具有更强大,更快速的加密黑客攻击性能。Young警告说,  即使供应商完全消除了原有的POODLE缺陷,  它仍然可能容易受到GOLDENDOODLE攻击。
  此攻击所需条件:
  1、HTTPS服务端使用了CBC密码套件;
  2、在被攻击客户端和被攻击 服务器 之间创建中间人通道MITM,  如建立恶意WiFi热点,或者劫持路由器等中间网络设备;
  3、攻击者通过植入用户访问的非加密 网站 上的代码,  将恶意JavaScript注入受害者的浏览器;
  4、恶意脚本构造特定的HTTPS请求加密网站,  结合中间人旁路监听加密数据,  多次请求后即可获得加密数据中的Cookie和凭证。
  如何防范与应对?
  1、确保全站HTTPS完整性,杜绝引入不安全的外链(  HTTP脚本资源,尤其是JavaScript脚本) ,可以通过一些SSL站点安全检测服务(如MySSL企业版)  进行不安全外链监控;
  2、检查服务器,避免使用RC4和CBC等不安全密码套件,通过MySSL.com检测,发现支持的加密套件中避免出现弱密码和包含CBC的密码套件;
  3、涉及机密或者重要商业数据的系统加强异常状况监测和巡查,并保持符合HTTPS最佳安全实践。
  参考阅读: https://www.darkreading.com/vulnerabilities---threats/new-zombie-poodle-attack-bred-from-tls-flaw/d/d-id/1333815
  【来源:cnBeta.COM】

魔兽世界怀旧服服务器重启调整容量新增6组服务器魔兽世界官方微博今天发布公告8月27日11点30分重启怀旧服服务器,并于重启后调整服务器容量另外新增6组服务器。以下为微博公告原文魔兽世界经典怀旧服正式开放后,部分服务器出现了较为马里奥赛车巡回赛手游实机预告竖屏竞速尽享乐趣任天堂官方今天公布了手游马里奥赛车巡回赛(MarioKartTour)的上线日期,随后官方也在谷歌商店发布了一段实机预告,一起来欣赏一下。马里奥赛车巡回赛将于9月25日登陆iOS安PS港服上架洛克人ZeroZX遗产合集2020年1月22日发售PS港服商店中上架了洛克人ZeroZX遗产合集,并且商店页面显示,游戏将于2020年1月22日发售。商店地址gtgt视频欣赏本作包含了洛克人Zero1234洛克人ZX和洛克人ZXA图所有Instagram用户都存在新型钓鱼网络威胁援引福布斯报道,来自Sophos的网络安全专家近期发现了新型网络攻击方式。虽然要比以往攻击方式更加复杂,但可使用双因素(2FA)来获取受害者的账号信息。研究人员警告称,黑客使用伪造Ubuntu18。04。3整合增强版Livepatch功能更轻松安装Linux补丁本月早些时候发布的Ubuntu18。04。3LTS维护版本中获得内核和图形堆栈方面的更新,此外还获得的最新的软件包更新并集成了增强的Livepatch。Ubuntu18。04。3L图Xfce4。16开发周期将控制在6个月内预估明年2月发布伴随着Xfce4。14桌面环境的正式发布,目前开发团队已经将工作重心迁移到下个稳定版本4。16的开发上。在经历了长达4年的不懈努力,Xfce4。14桌面环境于两周前(8月12日)正版本号终于变动Windows1019H2预览版Build18363。327发布今天微软面向ReleasePreview通道用户引入了Windows1019H2开发分支的最新预览版Build18363。327。此前19H2开发分支主要是在Windows10Ma图KDEPlasma5。17新功能初探可为GTK3应用提供客户端装饰作为深受诸多GNULinux发行版本青睐的桌面环境,即将于今年秋季上线的KDEPlasma5。17将会引入大量更新。根据KDE开发人员NateGraham近期分享的博文内容(这里和消逝的光芒226分钟4K实机演示跑酷血战超刺激GameSpot油管频道今天公布了一段消逝的光芒24K演示,本段演示时长26分钟,一起来欣赏一下。4K高清演示原片点击下载(提取码tnqw)本段Demo最早于今年的E32019上通Ashen将登陆GOGPS4Steam任天堂Switch平台12月9日正式推出开发商A44Games今天宣布,独立动作冒险RPGAshen将于12月9日登陆PS4GOGSteam任天堂Switch平台,官方也公布了一段新宣传片,一起来欣赏一下。Ashen早先魔兽世界高德地图语音包上线魔兽世界开始为您导航魔兽世界怀旧服今日开服,人气超旺,语音导航包也已现已独家上线高德地图。官方分享了魔兽世界高德语音包的ldquo开始导航状态语音播报rdquo14条完整语音。据悉,魔兽世界语音包的配
圣女战旗官方预告将登陆PCPS4Switch平台圣女战旗是一款国产独立策略RPG游戏,以18世纪末19世纪初的法国大革命时代为背景,结合了战棋RPG和历史题材等多种元素,今日官方公布了游戏的正式预告。在游戏的故事中,女主角波利娜微信支付推出限时周末摇摇乐活动消费免单微信支付和支付宝为目前中国移动支付市场上实力最为强大的巨头,为了争夺市场,腾讯和阿里巴巴也展开了激烈的斗争。支付宝更是隔三差五地推出各种形式的红包活动。对此,微信支付不能袖手旁观。支付宝上线车牌付功能无需掏出手机或现金支付宝近来推出了不少和汽车有关的功能,现在,支付宝甚至向ETC功能迈出了第一步。近日,支付宝上线了ldquo车牌付rdquo功能,方便用户出入高速公路。在用户开通该功能之后,用户在PUBG开发商承诺即将全面封杀外挂使用者绝地求生大逃杀的开发商蓝洞可以很自豪的吹嘘,在任何时间点他们都会有相当多的活跃玩家(最高日活玩家超过300万)。绝地求生是一款多人组队共同参战游戏,其游戏的竞争性极大的激起了玩家的机电大厂NZXT日前首发Z370主板闪电降价机电厂商NZXT(恩杰)日前发布了旗下首款主板产品ldquoN7Z370rdquo,覆盖全金属ldquo马甲rdquo,并提供黑白黑蓝黑红黑紫等不同风格,意在和自家机电产品搭配,更暗黑破坏神重制版真的稳了?或登PC及主机近日,暴雪官方招聘网站又开了一个新职位,这次是经典游戏部门招募高级软件工程师,在招聘广告中特别指明这个职位是为暗黑项目准备的。招聘内容显示,暴雪正在寻求一名狂热的高级软件工程师,他外星贸易公司新DLC发布带来数十种全新场景在游戏中,金钱既是你最知名的武器,也是最强大的防御。当地球破产之后,大部分小行星的主权都已经被大型企业占有,荒凉的火星成了梦想家和创业者唯一还有希望做出些成就的地方,这个红色星球上硬盒玩家自制任天堂Labo机器人简单又好玩以硬纸板打造的任天堂Labo吸引了无数人的目光,既有创意又充满可玩性,不过期待归期待,玩家们还是得等到4月20日才能与它见面,不免让人望眼欲穿。不过最近,一位坐不住的日本玩家Col3D第一人称射击游戏放逐者原版或将重新发售!Nightdive工作室刚刚公布了一批放逐者(Forsaken)的截图,似乎暗示将会重新发售原版或者复刻版。放逐者是一款3D第一人称射击游戏,最初问世于1998年,是当时少有的几款绝地求生IEM资格赛参赛队伍超1070支角逐5万美金随着绝地求生电竞事业的逐渐发展,吃鸡电竞队伍也越来越多,ESL产品经理BrianKraemer?今天就发表推文,表示超过1070支队伍报名参加了IEM邀请赛欧洲区资格赛,高于赛制上怪物猎人世界轻弩速杀灭尽龙控死boss骚操作!游戏还没发售,新一代怪物猎人世界的封面人物灭尽龙就已经被玩家虐的死去过来了,这次我们给大家分享一个轻弩速杀灭尽龙的骚操作。和许多速杀操作一样,开场之前的爆桶和特殊弹必不可少,交锋开