研究人員揭露重大的DROWN安全漏洞,全球有33%的HTTPS網站受到波及

研究人員揭露重大的DROWN安全漏洞,全球1/3的HTTPS網站安全拉警報

十多名資安研究人員於周二(3/1)共同發表一份研究報告,揭露了名為DROWN的安全漏洞,該漏洞影響採用SSL與TLS等協定的HTTPS網站 ,將允許駭客進行中間人攻擊,破解加密傳輸,讀取機密流量,涵蓋密碼、信用卡號碼或金融資料等,估計全球有33%的HTTPS網站受到波及。

DROWN的全名為Decrypting RSA with Obsolete and Weakened eNcryption,指的是破解基於老舊及脆弱加密的RSA演算法,駭客利用特製的連結存取SSLv2伺服器就能截取並解密TLS流量。

密碼學專家Matt Green指出,DROWN是一個典型的跨協定攻擊(cross protocol attack),這類的攻擊透過SSLv2協定漏洞去攻擊採用TLS協定的安全連結,雖然SSLv2與TLS皆支援RSA加密,但TLS能夠防禦針對RSA加密的攻擊,SSLv2則否。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏