亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        毒魷魚如何“黑”掉美國NSA的網(wǎng)站

        2016-12-17 05:16:01陳建軍段海新
        中國教育網(wǎng)絡 2016年9期
        關鍵詞:污染

        文/陳建軍 段海新

        毒魷魚如何“黑”掉美國NSA的網(wǎng)站

        文/陳建軍 段海新

        著名開源軟件Squid存在高危漏洞,該漏洞被Squid團隊評為危險級別最高(Blocker)的漏洞。

        毒魷魚(Squison)是Squid(魷魚)和Poison(中毒、下毒) 兩個詞的合成

        我們最近發(fā)現(xiàn)了著名開源軟件Squid存在高危漏洞(CVE-2016-4553),可以導致攻擊者遠程污染任意HTTP網(wǎng)站的緩存。Squid是經(jīng)典的Web代理或緩存軟件,許多商業(yè)的Web緩存、代理或安全產(chǎn)品也是基于Squid開發(fā)的,這些設備被廣泛部署于網(wǎng)絡運營商(ISP)、寬帶小區(qū)、公司或校園網(wǎng),用于節(jié)省網(wǎng)絡帶寬、改善網(wǎng)絡性能、提升用戶體驗。攻擊者可以通過污染這種公共的基礎設施向該網(wǎng)絡所有用戶(受害者)的Web訪問返回任意指定內(nèi)容,從而導致頁面替換、盜號、掛馬等嚴重后果。此外,由于這種攻擊發(fā)生在中間網(wǎng)絡,因而客戶端瀏覽器和服務端網(wǎng)站都很難察覺,因此攻擊隱蔽性非常高。

        這一漏洞是由于Squid對于HTTP請求中Host頭處理不當,導致使用Squid緩存服務器不同網(wǎng)站緩存之間的隔離被打破,攻擊者只需發(fā)送一個惡意請求就可以完成緩存污染攻擊。該漏洞被Squid團隊評為危險級別最高(Blocker)的漏洞。這個漏洞作為研究成果的一部分,將在國際安全頂級會議CCS 2016上發(fā)表[4]。圖1是在某真實網(wǎng)絡中,攻擊者污染www.nsa.gov緩存后,受害者看到的被污染頁面。

        圖1 

        我們發(fā)現(xiàn),在部署有Squid透明緩存的網(wǎng)絡中,攻擊者只需要發(fā)送一個如下構造的HTTP請求,便可以造成任意HTTP網(wǎng)站的緩存被污染:

        GET http://victim.com/ HTTP/1.1

        Host: attack.com

        該攻擊具體工作原理和流程如圖2所示。攻擊者向自己的服務器(attack.com)建立TCP連接,然后通過這個連接發(fā)送如圖所示的惡意請求。Squid的驗證模塊利用attack.com來檢查Host頭與IP地址是否匹配,但是當攻擊服務器返回內(nèi)容時,Squid的緩存模塊卻利用victim.com來緩存內(nèi)容,因此Squid將攻擊服務器的惡意內(nèi)容緩存為victim.com。最后當受害者訪問victim.com時,得到的是攻擊者指定的內(nèi)容。

        需要指出的是,攻擊者可以通過投放Flash廣告的方式大規(guī)模遠程地發(fā)起這種攻擊。由于Squid軟件被大量ISP用來部署透明緩存,因此這個漏洞對互聯(lián)網(wǎng)安全有很大影響。

        下面鏈接是整個攻擊過程的視頻演示:https://drive.google.com/file/ d/0ByM36MBckzBaQUFES0VYRlZydUE/view

        圖2 漏洞攻擊流程示意

        這個漏洞是我們此項研究成果的一小部分,還有更多的一系列攻擊(Host of Troubles),例如污染Apache Traffic Server緩存,污染CDN緩存,繞過Firewall,繞過WAF等。有關于更多詳細攻擊請參考我們的網(wǎng)站(hostoftroubles.com)[2]和論文[4]。

        該漏洞同時存在于Squid 3和Squid 4中。需要提醒注意的是:目前Squid官方已經(jīng)修復了這個漏洞[1]。

        1.網(wǎng)絡運營商應當升級Squid緩存軟件到最新版,來完全防御這種攻擊。

        2.網(wǎng)站管理員可以通過部署HTTPS,并啟用preloaded HSTS來減輕這種攻擊的影響。

        3.瀏覽器用戶可以使用作者提供的在線檢測工具[3],檢測自己的網(wǎng)絡是否可以被攻擊。

        (為清華大學網(wǎng)絡科學與網(wǎng)絡空間安全研究院)

        參考鏈接:

        [1] Squid對該漏洞的安全公告:http://www.squid-cache. org/Advisories/SQUID-2016_7.txt

        [2] Host of Troubles網(wǎng)站:https://hostoftroubles.com

        [3] 漏洞在線檢測工具:ttps://hostoftroubles.com/onlinechecker.html

        [4] CCS2016論文鏈接:http://netsec.ccert.edu.cn/ duanhx/files/2010/12/host_of_troubles.pdf

        猜你喜歡
        污染
        河流被污染了嗎?
        什么是污染?
        什么是污染?
        堅決打好污染防治攻堅戰(zhàn)
        當代陜西(2019年7期)2019-04-25 00:22:18
        堅決打好污染防治攻堅戰(zhàn)
        可以喝的塑料:污染解決之道?
        飲用水污染 誰之過?
        食品界(2016年4期)2016-02-27 07:36:15
        對抗塵污染,遠離“霾”伏
        都市麗人(2015年5期)2015-03-20 13:33:49
        P265GH低合金鋼在模擬污染大氣環(huán)境中的腐蝕行為
        污染防治
        江蘇年鑒(2014年0期)2014-03-11 17:09:46
        女人天堂av免费在线| 国产亚洲精品第一综合麻豆| 69精品免费视频| 亚洲一区二区国产精品视频| 日本刺激视频一区二区| 亚洲精品无码av人在线观看| 亚洲一本大道无码av天堂| 99久久亚洲国产高清观看| 久久久国产熟女综合一区二区三区 | 亚洲成人电影在线观看精品国产| 日韩女优中文字幕在线| 亚洲男人综合久久综合天堂| 色一情一乱一伦| 国产成人v爽在线免播放观看| 亚洲高清美女久久av| 国产自拍精品视频免费| 中文字幕乱码熟女人妻水蜜桃| 99视频全部免费精品全部四虎| 给我播放的视频在线观看| 亚洲av无码精品无码麻豆| 风间由美性色一区二区三区 | 天天综合亚洲色在线精品| 毛片在线啊啊| 各类熟女熟妇激情自拍| 成人影院yy111111在线| 色婷婷六月天| 色婷婷亚洲一区二区在线| 亚洲成av人片女在线观看| 真人无码作爱免费视频禁hnn | 国产婷婷成人久久av免费| 无码va在线观看| 国产丝袜在线精品丝袜不卡| 中文片内射在线视频播放| 精品av熟女一区二区偷窥海滩| 国产精品免费久久久久影院| 国产三级黄色的在线观看| 日韩极品视频免费观看| 熟妇人妻av中文字幕老熟妇| 亚洲中文字幕巨乳人妻| 精品亚洲av乱码一区二区三区| 午夜理论片yy44880影院 |