English
 电子信箱
 加入收藏

  威盾防火墙 >> 新闻中心 >> 业界动态 >> 安全专家发现TLS/SSL保密协议存在致命漏洞

 

安全专家发现TLS/SSL保密协议存在致命漏洞

威盾防火墙 2009-11-06

 

    PhoneFactor公司的两名安全专家Marsh Ray与Steve Dispensa近日公开了他们在TLS/SSL安全协议中发现的安全漏洞。TLS (传输层保密协议Transport Layer Security)以及SSL(Socket层保密协议Secure Sockets Layer)是两个被在线零售商在网络交易过程中广泛使用的安保协议。两位专家本周四在自己的博客上公开了这两个安全协议中的漏洞,Ray今年8月份首次发现了这些漏洞,并于9月初将这些漏洞展示给Dispensa。专家们表示,攻击者可以利用这种漏洞劫持用户的浏览器,并伪装成合法用户。

 


 
    两位专家表示,由于TLS协议中验证服务器及客户机身份的一连串动作中存在前后不连贯的问题,因此便给了攻击者可乘之机。不仅如此,这种漏洞还给攻击者发起Https攻击提供了便利,Https协议是Http与TLS协议的集合体,目前许多在线交易均使用这种协议。

    据另一位安全专家Chris Paget表示,TLS协议中存在的这种漏洞在SSL协议上同样存在。

    发现这一漏洞之后,Ray和Dispensa很快将其报告给了网络安全产业联盟(ICASI),该联盟由思科,IBM,Intel,Juniper,微软以及诺基亚创立。同时他们还将其报告给了Internet工程任务组(IETF)以及几家开源的SSL项目组织。

    9月29日,这些团体经过讨论后决定推出一项名为Mogul的计划,该计划将负责修补这个漏洞,计划的首要任务是尽快推出新的协议扩展版,以修复该漏洞。Ray称他预计近期各大厂商便会将此事的处理结果作出公开声明,并出台临时的解决办法。


相关内容: 最新内容:
Facebook和MySpace再爆安全漏洞[2009-11-06]
IE8修补漏洞后速度下降42%[2009-11-05]
揭秘Windows Server 2008蓝屏漏洞[2009-11-02]
Opera发布浏览器补丁修复3个漏洞其中1个极严重[2009-10-31]
Mozilla发布火狐3.5.4版修复16个安全漏洞[2009-10-30]
微软修正漏洞Bing搜索漏洞[2009-10-26]
南京电脑“黑客”诈人钱财获刑4年半[2009-11-06]
Facebook和MySpace再爆安全漏洞[2009-11-06]
本月微软将公布六个安全更新[2009-11-06]
荷兰黑客侵入iPhone 索要7美元保护费[2009-11-05]
IE8修补漏洞后速度下降42%[2009-11-05]
微软的安全评估准确度仅27%[2009-11-05]