HTTPS加密连接不再安全 新攻击可轻松绕过

HTTP,即超文本传输协议,是互联网上应用最为广泛的一种网络协议。然而HTTP协议以明文方式发送内容,不提供任何方式的数据加密,这导致这种方式特别不安全。对此便衍生出能够为数据传输提供安全的HTTPS(超文本加密传输协议),HTTPS一度成为各大网站推崇的主流加密协议。

  HTTPS加密连接也不再安全

不过,现在研究人员却发现了一种攻击方法能够绕过HTTPS加密连接,进而发现用户请求的网址,但加密流量本身不会受到影响。更可怕的是,该攻击对所有浏览器和操作系统均有效。

据透露,攻击者可以在各种类型的网络中发动这种攻击,甚至是在公共Wi-Fi中也可以。该攻击主要利用了一种名为WPAD(Web Proxy Autodisovery)的特性,这种特性会将某些浏览器请求暴露给攻击者,然后攻击者就可以看到目标用户访问过的每个网站的URL了。

  研究人员称已发现可绕过HTTPS加密连接的攻击手法

研究人员表示,将于下个月在拉斯维加斯的Black Hat(黑帽)安全大会上演示该攻击手法。其中最有可能的攻击方法是当用户使用DHCP协议连接一个网络,DHCP能被用于设置一个代理服务器帮助浏览器访问特定的网址,攻击者可以强迫浏览器获取一个proxy autoconfig (PAC)文件,指定特定网址触发使用代理。恶意的PAC代码在HTTPS连接建立前获取到URL请求,攻击者因而能掌握用户访问的明文URL。

据悉除了URL,其他的HTTPs流量也会受到攻击的影响,并且在某些情况下, URL的暴露就已经可以对安全造成致命的打击了。例如,OpenID标准会使用URL来验证用户和服务。另一个例子是谷歌和Dropbox提供的文件共享服务,它会向用户发送一个包含URL的安全令牌,继而进行工作。许多密码重置机制也同样依赖于基于URL的安全令牌。攻击者只要在上述的任何一种情况下获得这些URL,就能进入目标用户的帐户、获取他们的数据。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-07-30 10:40:36

HTTPS加密连接不再安全 新攻击可轻松绕过的相关文章

一种新攻击方法能绕过 HTTPS 保护

研究人员发现了一种攻击方法能绕过HTTPS保护,发现用户请求的网址,但加密流量本身不会受到影响.这一攻击对所有浏览器和操作系统都有效.研究人员将于下个月在拉斯维加斯的Black Hat安全会议上演示这一攻击.攻击能被任何的网络运营者执行,比如提供开放WIFI服务的运营者.它滥用了名叫Web Proxy Autodisovery(WPAD)的特性.其中最有可能的攻击方法是当用户使用DHCP协议连接一个网络,DHCP能被用于设置一个代理服务器帮助浏览器访问特定的网址,攻击者可以强迫浏览器获取一个pr

谷歌HTTPS透明度报告:逾75%服务器请求使用加密连接

谷歌公布HTTPS加密连接的部署情况 北京时间3月16日消息,据科技博客TechCrunch报道,谷歌周二在其透明度报告中增加了一个新板块--超文本传输安全协议(HTTPS)的实施情况,专注于介绍谷歌自主网站和各大热门网站的加密部署情况. 谷歌称,在发送到公司服务器的请求中,超过75%使用了加密连接.不过,该报告并不包含YouTube流量. 逾75%服务器请求使用加密连接 在谷歌所有产品中,Gmail和云端硬盘在HTTPS部署上遥遥领先,这两款服务现在默认使用HTTPS连接.地图和广告产品等使用

全球最大的成人网站全面部署HTTPS安全连接

全球最大的成人网站Pornhub在基于安全考虑后宣布全面部署HTTPS加密连接,避免遭到劫持泄露用户数据. Pornhub本身属于内容相对较为敏感的网站,因此如果泄露了用户数据的话那么可能会给用户带来某些困扰. 该网站在其博客中称使用HTTPS加密连接后可以避免网络运营商识别和利用用户访问记录推送更精准的广告. 同时启用HTTPS加密连接后也可以避免网站被攻击者劫持,从而嵌入恶意软件或者是非法广告等伤害到用户. Pornhub启用HTTPS加密连接还有个背景问题,该背景是美国监管部门废除了互联网

移动APP存重大安全隐患,用户数据未启用HTTPS加密

前言 过去的2015"双十一",天猫最终以912.17亿元的交易额创下惊人纪录.值得注意的是,天猫移动端交易额为626亿元,占比达68.67%,远超PC端交易规模.这预示着电子商务的移动时代真正到来,移动端正式成为与PC端并驾齐驱的主流渠道.到目前为止,以天猫为代表的在线购物市场及以携程为代表的在线旅游市场,都出现移动端交易量快速增长的趋势. 移动互联网火热,APP使用量呈现爆发式增长,但移动APP安全却存在巨大的安全隐患.沃通CA针对一些热门APP检测的综合结果显示,90%以上的AP

HTTP压缩仍让加密连接处于风险之中

本文讲的是HTTP压缩仍让加密连接处于风险之中,安全研究人员近期改进了一项已有三年历史的攻击方法: 这种攻击类型被称为 BREACH ,是"利用超文本自适应压缩算法,进行浏览器侦查和信息窃取"(Browser Reconnaissance and Exfiltration via Adaptive Compression of Hypertext)的简称.许多 Web 服务器使用 gzip 和 DEFLATE 算法来减少 HTTP 的响应延迟,然而,这两种加密算法会泄露关于加密连接的信

NSA是这样入侵数万亿加密连接的

本文讲的是 NSA是这样入侵数万亿加密连接的,爱德华·斯诺登(Edward Snowden)2013年泄密称,美国国家安全局(NSA)能够破解互联网上使用的一些强加密算法,拦截基于VPN.SSH和HTTPS的数万亿通信连接,阅读数全球数百万计的私人电子邮件.但这已经不是什么新鲜消息了,如今人们更加关注NSA是通过何种方法获得破解能力的.经过来自多个知名机构的14位密码学专家协同研究,这个问题如今可能有了答案. 亚历克斯·哈德曼(Alex Halderman)和纳蒂亚·赫宁格(Nadia Heni

美国政府所有网站开始使用 HTTPS 加密

作为维护安全和隐私的一项新举措,美国政府宣布了一项计划,使HTTPS成为其公共网站联邦安全标准.其目标是到2016年12月31日,让美国政府所有网站都使用HTTPS加密.白宫甚至在Github上张 贴这项政策的最终版本,让公众自己来进行比较.美国政府内部数据机构表示,这些变化将有助于带来跨美国政府网站和API的隐私和安全. 该机构长期以来一直支持一刀切地采用HTTPS标准,认为每 一个以gov为后缀的网站都应该提供一个安全的连接.在此期间,有一个网站显示有多少联邦网站开始过渡到HTPPS,甚至对

多种尝试 让本地连接不再受限

[51CTO.com独家特稿]在上网访问的时候,系统任务栏右下方的"本地连接"图标上,有时会出现连接受限的提示,面对这样的故障提示,很多朋友都不知道该如何进行应对. 的确,引起"本地连接"图标出现连接受限提示的原因有很多,我们 往往需要对各种可能因素进行依次尝试排查,才能找到潜在的故障原因,从而让"本地连接"不再受限!"本地连接"突然受限 单位局域网中有一台旧计算机,平时安装使用的是Windows XP系统,在该系统环境下该计

如何判断你是个牛×黑客:使用C#加密攻击载荷来绕过杀毒软件

本文讲的是如何判断你是个牛×黑客:使用C#加密攻击载荷来绕过杀毒软件,衡量一个成功黑客和一款牛×的恶意攻击软件的重要指标之一,就是看其能否绕过所有的杀毒软件. 不过万事万物都是个矛盾体,因为一旦一种很牛×的绕过技术被公之于众,那杀毒软件的公司就会对这种技术进行分析并找到应对之策. 不过今天,我会公开一个技术,就是使用C#加密攻击载荷,就目前来看使用该方法还是可以绕过所有杀毒软件. 不过对于阅读本文的读者,我还是建议你对渗透测试.Kali Linux以及Metasploit后门载荷有一定的了解.同