研究人員揭露重大的DROWN安全漏洞,全球1/3的HTTPS網站安全拉警報
十多名資安研究人員於周二(3/1)共同發表一份研究報告,揭露了名為DROWN的安全漏洞,該漏洞影響採用SSL與TLS等協定的HTTPS網站 ,將允許駭客進行中間人攻擊,破解加密傳輸,讀取機密流量,涵蓋密碼、信用卡號碼或金融資料等,估計全球有33%的HTTPS網站受到波及。
DROWN的全名為Decrypting RSA with Obsolete and Weakened eNcryption,指的是破解基於老舊及脆弱加密的RSA演算法,駭客利用特製的連結存取SSLv2伺服器就能截取並解密TLS流量。
密碼學專家Matt Green指出,DROWN是一個典型的跨協定攻擊(cross protocol attack),這類的攻擊透過SSLv2協定漏洞去攻擊採用TLS協定的安全連結,雖然SSLv2與TLS皆支援RSA加密,但TLS能夠防禦針對RSA加密的攻擊,SSLv2則否。
