全站文章
iT邦幫忙
首 頁
新 聞
技 術
IT管理
研討會
iT邦幫忙
iT邦部落格
小7聚樂部
個資法
│
訂閱電子報
│
手機版
│
RSS訂閱
│
新 聞
新 聞 專 題
即 時 新 聞
新 聞 簡 訊
技 術
產 品 報 導
技 術 專 題
IT 書 訊
IT管理
CIO
IT 人 物
專 欄
新 聞 總 覽
業 界 動 態
iThome Online提供免費電子報,現在就訂,最新IT訊息每日寄達。
iThome 每日新聞報
iThome 產品技術報
加入iThome Online會員,立即使用討論區、Blog等服務。
•
免費加入會員
•
登入
/
登出
•
管理會員帳號
•
忘記帳號密碼
•
聯絡客服
•
訂閱周刊
•
讀者服務
•
10'e政府專刊No.3 (36)
•
09'e政府專刊No.2 (35)
•
09'e教育專刊(34)
•
09'e政府專刊(33)
•
08'企業資安專刊-端點安全防護(32)
•
08'企業採購情報誌(31)
•
07'資訊安全技術應用專刊(30)
•
07' 新世代資料中心專刊(29)
•
07'企業資安技術應用專刊(28)
•
企業採購情報誌'06冬季號(27)
•
企業軟體技術應用專刊(25)
•
企業資安技術應用專刊(24)
研究人員攻陷網路金鑰架構 網路交易曝風險
文/
陳曉莉
(編譯) 2008-12-31
此一團隊揭漏的並非SSL協定、網路伺服器或是瀏覽器漏洞,而是公開金鑰架構漏洞,這意味著網路銀行及電子商務交易風險的昇高,對此微軟也立即發布安全通告。
一群安全研究員在德國柏林舉行的Chaos Communication Congress(CCC)大會上
公布
網路公開金鑰架構(Public Key Infrastructure,PKI)漏洞的概念驗證攻擊模式,由於該漏洞可讓駭客藉以發行偽造的認證憑證,而取得瀏覽器的信任,因此該發現意味著網路銀行及電子商務交易風險的昇高,對此微軟也立即發布安全通告。
這群安全研究人員分別來自美國、荷蘭及瑞士等不同國家,有密碼學專家,也有學術或私人機構的安全研究人員;根據該團隊的說明,他們利用MD5密碼hash功能的漏洞,讓不同的文件擁有同樣的hash值。
MD5是一種編碼技術,其中的hash功能是根據文件內容數據透過邏輯運算而得到一個獨一無二的數值,用以驗證該份文件在傳遞的過程中未被更改,即使是檔名相同的文件都會有不同的hash值。hash值等於是文件或是網站的身份證,也被電子商務網站作為驗明正身的基礎,防堵網路釣魚攻擊。
在該團隊發布該攻擊模式之後,雖然該漏洞並不是出自微軟產品,但微軟也隨即
發布安全通告
。微軟在961509通告中指出,由於研究人員並未公布這種攻擊的密碼學背景資訊,因此對使用者不會帶來重大的安全風險的提升。目前並未發現相關的攻擊事件外,微軟也正積極與數位憑證授權中心(Certificate Authorities, CA)合作,並鼓勵他們轉向較新與較安全的SHA-1簽章演算法。
事實上安全研究人員自2004年起就發現該hash功能有被攻擊的危險,因為它所擁有的漏洞讓駭客有機會以不同的內容使用同樣的hash值;該團隊則證實了至少有一種攻擊模式能攻陷網站的安全架構而引發實際的威脅。
他們創造出一個偽造的安全憑證,此一安全憑證可被所有的瀏覽器驗證為有效及可信任,因此,任何網站使用他們的憑證都可被視為是真實且安全的,其連結同樣會出現顯示安全模式的https://,而即使細究網站的驗證資格也會呈現沒問題的狀態。
該團隊表示,此一概念性驗證程式顯示了駭客將能偵測或干預傳送到安全網站的資料,其中銀行及電子商務網站的風險更高,因為這些用https來保護的資訊更有價值,駭客更可依此執行網釣攻擊,而且不容易被偵測到。
雖然之前就有安全人員警告MD5的hash功能有安全風險,但迄今仍有部份憑證使用該功能。
這群研究人員展示了他們攻陷Verisign的RapidSSL安全認證機制,並創造出偽造的數位憑證標籤。
此一團隊揭漏的並非SSL協定、網路伺服器或是瀏覽器漏洞,而是公開金鑰架構漏洞,公開金鑰架構被應用在各種需要數位簽章或公開金鑰加密的服務中,涵蓋網路、程式碼簽章、電子郵件安全等。為了讓認證機構有時間補救該漏洞,精確的報告預計會在數月後才發表。(編譯/陳曉莉)
•
高可靠資料保護商用IT平台研討會
•
EMC Forum 2010
•
Tech•Days Taiwan 2010
+
更多研討會
▼ ADVERTISEMENT ▼
▲ ADVERTISEMENT ▲
最新問答
AD下的Server或PC 所開設的分享資料夾,權限不定時會由完全控制還原成預設的讀取權限
(peter0910)
實在很冒昧,我需要請一位工程師,若有人可以協助...請進~~
(charlie0226)
一個excel的問題
(cpc0935)
由TAGA所設計推出的摺疊腳踏車.只要短短20秒就可以變成嬰兒車!!
(nikwu43)
如何使用區域連線上網 ??
(tinalaiart)
請問企業電腦基礎建設近幾年有那些熱門的話題(比如:主機虛擬化....)
(djf)
VM網芳的問題
(qmomaruko)
請問win 2003 網路芳鄰異常現象 ?
(tonychen168)
ERP系統創意應用競賽 好的比賽 壞的方向 十年後沒有成就一個真實系統
(albertachen)
請問火狐瀏覽器的滑鼠游標翻譯功能從何開啟
(genbo)
什麼指令可以查誰在大量下載 ?
(tonychen168)
[分享] 微軟官方的惡意軟體移除工具 -最新版-
(it4win)
Java Application Server Tuning - JSP Tuning
(mpinfo)
如何不改程式碼來調校Application的效能
(mpinfo)
PowerBuilder 12 產品發表會資料
(mpinfo)
it 原本的意思是啥 有人知道嗎? 出500現金求答 誠心詢問總工程司
(a85608955)
PDF轉檔
(super288)
在windows 7下使用.bat檔,權限有問題
(wenchan)
COUNT點擊率效能問題
(chan15)
哪一家工作(系統整合)比較有前途?
(lolo)
熱門主題
MIS網路創業故事(39)政府高層的需求-1
(sunlinux)
X58-UD7+EFiX開箱燒安裝....
(donana6)
當免費的 vtiger ERP/CRM 系統與平板相遇
(superstanwu)
MIS網路創業故事(40)政府高層的需求-2
(sunlinux)
MIS網路創業故事(41)政府高層的需求-3
(sunlinux)
無聊亂開箱系列:INON Z-240 水下外閃
(skite)
MSN天氣達人
(yateousz)
[Novelty] 麥當勞 & 肯德基的動畫 滿特別的
(weakminded)
戀戀「風」城 (I) 新竹市私房小玩意.大樂趣
(fineart)
How to use ippiResizeSqrPixel ??
(rebecca9906)
Windows DNS Server 設定小技巧(二)
(januslin)
德州儀器推出業界首款 -36 V 200 mA LDO
(apexzoe)
MSN天氣達人
(lukeshei)
撿破爛的心聲
(taiwan108)
[Novelty] 這真的是人類嗎 >(0)<
(weakminded)
[S60] 證書申請、軟體簽名
(weakminded)
[KUSO] 快樂兒童餐 .. 你捨得吃嗎?
(weakminded)
MIS網路創業故事(42)政府高層的需求-4
(sunlinux)
凌威科技 - RAID 資料救援成功案例:勝德國際股份有限公司 黃國津先生
(linwei)
在 Facebook 臉書刊登賣車訊息,詐騙業者自動上門
(domynews)
電週文化事業版權所有、轉載必究 •Copyright © iThome |
刊登廣告
|
授權服務
|
服務信箱
|
隱私權聲明與會員使用條款
|
關於iThome
|
|