您现在的位置是:IT资讯 >>正文
Terrapin 漏洞严重影响 SSH 协议的安全性
IT资讯5人已围观
简介The Hacker News 网站消息,Ruhr University Bochum 的安全研究人员在 SSH 加密网络协议中发现一个新安全漏洞,威胁攻击者能够利用漏洞破坏安全通道的完整性,从而降低 ...
The 漏洞Hacker News 网站消息,Ruhr University Bochum 的严重影响议安全研究人员在 SSH 加密网络协议中发现一个新安全漏洞,威胁攻击者能够利用漏洞破坏安全通道的协性完整性,从而降低 SSH 连接的安全安全性 。

SSH 协议依靠加密技术验证和加密设备之间的漏洞连接 ,这一过程主要通过握手实现 。严重影响议握手过程中 ,协性客户端和服务器就加密原语达成一致,安全并交换建立安全通道所需的漏洞密钥,从而确保传输信息的高防服务器严重影响议保密性 、完整性和安全性 。协性
安全漏洞被称为 Terrapin(CVE-2023-48795,安全CVSS 得分 :5.9) ,漏洞研究人员称其是严重影响议有史以来第一个可实际针对 SSH 协议的前缀截断攻击 。
研究人员 Fabian Bäumer 、协性Marcus Brinkmann 和 Jörg Schwenk 指出,当使用 SSH 扩展协商时 ,处于主动中间对手(AitM)位置并有能力在 TCP/IP 层拦截和修改连接流量的威胁攻击者能够降低 SSH 连接的安全性 。
威胁攻击者通过在握手过程中”精心“调整序列号,源码库便能够在安全通道开始时删除客户端或服务器发送的任意数量的信息,整个过程客户端或服务器都不会察觉,研究人员进一步解释称,威胁攻击者还可以通过截断誊本中的扩展协商消息(RFC8308)来降低连接的安全性。(截断会使 OpenSSH 9.5 中针对击键计时攻击的特定对策失效)
从目前披露的消息来看,Terrapin 漏洞影响包括 OpenSSH、Paramiko 、PuTTY 、免费模板KiTTY、WinSCP、libssh、libssh2 、AsyncSSH 、FileZilla 和 Dropbear 等在内的许多 SSH 客户端和服务器。值得一提的是 ,威胁攻击者能够完成攻击活动的关键前提是被攻击目标使用易受攻击的加密模式,服务器租用例如 ChaCha20-Poly1305 或 CBC with Encrypt-then-MAC 等。
Qualys 还表示在现实世界中 ,威胁攻击者可以利用这一漏洞截获敏感数据 ,或使用管理员权限控制关键系统,对于拥有大型互联网络并提供权限数据访问的企业来说,这种风险尤为突出 。
最后 ,JFrog 公司安全研究部高级安全研究员 Yair Mizrahi 指出 ,由于 SSH 服务器 ,尤其是 OpenSSH 在整个基于云的企业应用环境中使用非常广泛,因此企业必须确保已采取适当措施为服务器打补丁 ,源码下载以避免遭受更大的网络攻击。此外 ,Mizrahi 特别强调,连接到修补服务器的易受攻击的客户端仍然会导致连接易受攻击 。因此,企业还必须采取措施 ,识别其整个基础设施中的每一个易受攻击的漏洞 ,并立即采取缓解措施。
参考文章 :https://thehackernews.com/2024/01/new-terrapin-flaw-could-let-attackers.html
香港云服务器Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/187d699806.html
相关文章
使用 Falco 监听运行时安全
IT资讯1. Falco 是什么Falco 是由 Sysdig 贡献给 CNCF 的云原生运行时安全相关项目。Falco 实现了一套可扩展的事件规则过滤引擎,通过获取事件、匹配安全规则、产生告警通知系列操作 ...
【IT资讯】
阅读更多win10电源模式最佳性能如何设置详细教程
IT资讯在使用笔记本电脑的时候,相信很多的用户们都清楚,电池的使用模式会影响到电脑运行时候的性能,那么我们要怎么设置电池的最佳性能呢,快来看看详细的使用教程吧~win10电源模式最佳性能如何设置详细教程:第一 ...
【IT资讯】
阅读更多windows7操作系统崩溃后的修复技巧(整理)
IT资讯XP系统已将是日落西山,虽然还有很多用户依然在使用着XP系统,但不可否认的是,XP系统用户正在慢慢地被Windows 7和Windows 8系统蚕食,并不是XP系统不够好,相反XP系统非常好用,速度也 ...
【IT资讯】
阅读更多
热门文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 尼康18-300镜头全能之选(高性能、广角长焦一镜到底,满足你的各种摄影需求)
- 戴尔PowerEdge服务器 可轻松满足AI深度学习和高级计算等工作负载
- 解决WiFi已连接但无法上网的问题(探索WiFi连接问题背后的原因及有效解决方案)
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 花漾搜索答题教程(掌握花漾搜索的技巧,快速解答各类题目)
- 从零开始学会制作Excel表格(一步步教你制作Excel表格,轻松应对工作中的数据处理)
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标 企业服务器网站建设b2b信息平台源码库云服务器香港物理机亿华云