阅读更多

6顶
1踩

互联网

 

研究者最近发现了一个存在于TLS 1.0(几乎应用于所有HTTPS加密网站的协议)的重大弱点。利用这个漏洞,黑客将可以悄无声息的解密客户端和服务器端之间通过HTTPS传输的数据。

 

此攻击仅针对TLS 1.0 ,目前使用最广泛的安全加密协议。只要第三方能控制终端与服务器之间的链接即可利用此漏洞破解几乎所有网站的SSL加密。诸如PayPal、GMail等大型网站也不例外。甚至HSTS(强制安全协议),一种让用户直接访问安全服务器(而不是经过不安全的链接跳转)的协议,都不能阻止这种漏洞。

 

此安全隐患波及范围之广泛和危害程度之大让人震惊。在本周即将在布宜诺斯艾利斯举行的黑客技术研讨会上,Thai Duong和Juliano Rizzo将展示一个利用此漏洞的方式,利用一个称作BEAST的JS脚本,配合一个网络连接嗅探器即可在30分钟内解密一个PayPal的用户Cookie。两人称目前还在继续优化脚本,争取将破解时间降低到10分钟。

 

这意味着将有数千万网站面临危险。不过Google已准备了一份其Chrome浏览器的更新,保护用户免受攻击。据了解,对付BEAST对SSL攻击的工作从今年 5、6 月份就已经展开了

 

BEAST 利用选择明文恢复(chosen plaintext-recovery)攻击 SSL 和 TLS 早期版本的 AES 加密,其中被称为加密块连锁(cypher block chaining)的加密方式使用之前的加密块对下一个块进行加密。Chrome的补丁通过将信息碎片化以减少攻击者对即将加密的明文的控制。

 

其中一位Google 的安全研究员在 Hacker News 的评论上说: 

 

我碰巧知道这种攻击的细节,因为我的工作就是关于Chrome的SSL/TLS栈的。关于SSL加密被破解的新闻是耸人听闻的无稽之谈。从根本上说,人们无需担心,任何网站都可能不会遭到破坏。

 

VIA http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/

来自: 谷奥
6
1
评论 共 5 条 请登录后发表评论
5 楼 xarles 2011-09-26 09:26
的所得税
4 楼 greatwqs 2011-09-24 12:36
像支付宝,中国移动手机支付,利用https+安全控件这个是一好的防护.
3 楼 mimicom 2011-09-24 12:22
呵呵..吼吼.....
2 楼 存在就有理由 2011-09-23 20:43
靠,真危险
1 楼 Sam1860 2011-09-23 16:10
国内的IE插件控可以跳出来威一下了

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • Extjs图片上传 带过滤和缩略图

    Extjs图片上传,更多资料请见我的资源:Extjs3.1.1官方实例Asp.net版http://download.csdn.net/source/2709967

  • Extjs girdPanel显示图片

    var invoiceGridPanel = Ext.create('Ext.grid.Panel', { id : 'invoiceGridPanel', store : invoiceStore, title : '<spring:message code="INVOICE" />', ...

  • [ExtJs4.0]当鼠标停留在某行的时候显示此物品缩略图

    extjs model 层代码: Ext.define('OOOmodel.Picture', {   extend: 'Ext.data.Model',   fields: ['PicAddress', 'PicName'] });   下面的是另外的 initComponent: function () {   this....

  • Extjs 多图片上传 并有图片预览功能

    imagePanel = Ext.extend(Ext.Panel, { _form : null, _grid : null, _tree : null, _panel:null, constructor : function(_config) { if (_config == null) { _config = {}; } Ext.apply(this, _conf

  • Extjs引入地图

    var win = Ext.create("gantang.component.GantWindow", { layout: 'fit', title: '百度地图', width: Ext.getBody().getWidth() * 0.95, ... //添加缩略图控件 } initMap();//创建和初始化地图  

  • extjs 图片上传带有预览功能

    xtype: 'textfield', //注意此处为textfield, inputType: 'image'  fieldLabel: '照片',  inputType: 'image',  width: 130,  height: 125,  id: 'emp_photo',  autoCreate : { ... tag:'

  • ExtJs4如何展示图片列表

    在ExtJs4里,显示数据列表一般可以使用panel解决,在这次项目中偶然遇到需要显示图片列表的需求。在查阅了百度和官方API后终于解决了这个问题。在图片展示里一边的主要有下面2种展示模式。  一、列表展示    直接...

  • 关于ext 如何实现图片预览及放大缩小 旋转的功能

    1.首先来看一下效果图 2.上代码 主要2个文件一个PhotoPreviewWin.js文件 一个控制层PvVocationController.js Ext.define('app.view.biz.pvvocation.PhotoPreviewWin', {  extend: 'Ext.window.Window',  ...

  • Extjs中FieldSet的收缩和展开实例

    Extjs中FieldSet的收缩和展开实例: FieldSet表单控件属于Ext.form.FieldSet的类,继承自:Ext.Panel,表示对某一组字段的标准容器,其中最主要的一个功能就是收缩和展开收缩与展开demo:  items: [ id:'check_...

  • Extjs6+svg实现类似pdf图片预览页面

    一、创建项目 本项目采用的是extjs6.2,话说个人感觉ext4到ext6变化其实也并不大,大部分之前写的ext4的代码迁移至ext6上,并没有太大的问题,修改的地方并不多。

  • ExtJs十三(ExtJs Mvc图片管理之三)

    现在要完成的是单击树节点,在图片列表中显示该目录下的图片文件。要做的就是监听树的selectionchange事件,具体代码如下: selectionchange: function (model, sels) { var me = this ; if (sels....

  • extjs 里写html页面跳转页面跳转页面跳转页面跳转,extjs 点击链接到另一个页面 ...-开源 免费 java CMS - FreeCMS1.3-数...-HTML 学习手册(常用的标签)_...

    注释:在某些浏览器中,当您把鼠标移至缩略词语上时,title 属性可被用来展示表达的完整版本。 4、 定义只取首字母缩写,比如 "NATO"。通过对只取首字母缩写进行标记,您就能够为浏览器、拼写检查程序、翻译系统...

  • Extjs 一些配置以及方法

    '上传缩略图(建议尺寸:200像素 * 200像素)', 展示图片 xtype : 'image', 8、关于Grid Grid上面的按钮 tbar : [ { xtype : 'button' , text : '配置', // 按钮文本 ref : '...

  • extjs用iframe的问题

    项目中用extjs做前提系统的界面是左边用树做目录 右边用tabpanel做内容展示点击树节点的时候 在tabpanel添加新的tab JScript code var newTab = centerPanel.add(new Ext.Panel({ id : tabId, title : tab...

  • 基于Extjs的相册系统设计

    基于Extjs的相册系统设计 一、系统结构系统结构分为四大部分:1、 图片管理器(PhotoManage),图片分类管理、图片目录管理、图片上传控件。2、 图片浏览器(PhotoSee),类似于ACDSee,键盘的四个方向键分别控制...

  • EXTjs 4 高效率编码风格

    我曾经看到一个用来显示几十个缩略图的UI,每个图像都是使用不同面板的HTML内容来显示的,而这些面板是完全没必要的。可以考虑以下替代方法…… 是否可使用HTML和CSS,而不是完整的组件?使用Ext.Template或...

  • H5学习之路-图片上传(cropper、webuploader)

    // 创建缩略图 uploader.makeThumb( file , function( error , src) { if ( error ) { $( "#face_image" ).replaceWith( '不能预览</span>' ); $img .attr( 'src' , src ); return ; } $img .attr( ...

  • 2024-2030全球及中国PCB接触式探头行业研究及十五五规划分析报告.docx

    2024-2030全球及中国PCB接触式探头行业研究及十五五规划分析报告

  • 网站界面设计mortal0418代码

    网站界面设计mortal0418代码

  • PHP毕业设计-校园失物招领系统源码+数据库.zip

    PHP毕业设计-校园失物招领系统源码+数据库.zip个人经导师指导并认可通过的高分毕业设计项目,主要针对计算机相关专业的正在做毕设的学生和需要项目实战练习的学习者。也可作为课程设计、期末大作业。包含全部项目源码、该项目可以直接作为毕设使用。项目都经过严格调试,确保可以运行! PHP毕业设计-校园失物招领系统源码+数据库.zip个人经导师指导并认可通过的高分毕业设计项目,主要针对计算机相关专业的正在做毕设的学生和需要项目实战练习的学习者。也可作为课程设计、期末大作业。包含全部项目源码、该项目可以直接作为毕设使用。项目都经过严格调试,确保可以运行! PHP毕业设计-校园失物招领系统源码+数据库.zip个人经导师指导并认可通过的高分毕业设计项目,主要针对计算机相关专业的正在做毕设的学生和需要项目实战练习的学习者。也可作为课程设计、期末大作业。包含全部项目源码、该项目可以直接作为毕设使用。项目都经过严格调试,确保可以运行! PHP毕业设计-校园失物招领系统源码+数据库.zip个人经导师指导并认可通过的高分毕业设计项目,主要针对计算机相关专业的正在做毕设的学生和需要项目实战练习的学习者。也可

Global site tag (gtag.js) - Google Analytics