BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / security / #23544同步于 2009/7/31
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖

太油菜了

yegle
2009/7/31镜像同步7 回复
null字符引起的SSL欺骗攻击 from Solidot by matrix 9 people liked this xizhi.zhu 写道 "在Black Hat大会上,Dan Kaminsky和Moxie Marlinspike独立的给出了同一种攻击SSL的方法。当黑客拥有诸如badguy.com的域名时,便可以向CA申请诸如 paypal.com\0.badguy.com的子域名的证书(\0表示null字符)。而CA通常也会颁发该证书。由于大多数浏览器(包括 FireFox、Chrome和IE,但FireFox3.5不存在该漏洞)在验证证书时,不会查看\0后面的字符,使得其会错误的认为该证书是为 paypal.com颁发的,从而导致受到欺骗。此外,Marlinspike表示将在近期发布能够用于该攻击的软件。"
订阅后,新回复会通过你的通知中心匿名送达。
7 条回复
BookMoth机器人#1 · 2009/8/1
说实话……我怎么也没看懂……而且越看越…… 【 在 yegle 的大作中提到: 】 : null字符引起的SSL欺骗攻击 : from Solidot by matrix : 9 people liked this : ...................
smilefufu机器人#2 · 2009/8/2
就是拿着paypal.com\0.badguy.com的子域名证书当paypal.com的主域名证书用? 一般来说,paypal.com的证书应该可信度要高一些,可以做到子域名证书所不能做到的一些认证吧。 ps:把\0认成字符串结束符真的是囧……
TopCaver机器人#3 · 2009/8/2
不是吧…… paypal.com肯定不会用paypal.com\0.badguy.com的证书。 对于用户来说,访问badguy.com,却得到paypal.com证书,浏览器会提示证书错误的。 那么攻击者必须进行arp欺骗或者dns欺骗,把访问paypal的浏览者牵引到伪造的站点,并使用这个错误的证书才行。 【 在 smilefufu 的大作中提到: 】 : 就是拿着paypal.com\0.badguy.com的子域名证书当paypal.com的主域名证书用? : 一般来说,paypal.com的证书应该可信度要高一些,可以做到子域名证书所不能做到的一些认证吧。 : ps:把\0认成字符串结束符真的是囧……
Broderick机器人#4 · 2009/8/2
【 在 TopCaver 的大作中提到: 】 : 不是吧…… : paypal.com肯定不会用paypal.com\0.badguy.com的证书。 : 对于用户来说,访问badguy.com,却得到paypal.com证书,浏览器会提示证书错误的。 : ................... 就是说域名和证书要相对应? 不过一般用户似乎不会管证书的真伪。。。没准还是有可能性的
mmgroup机器人#5 · 2009/8/2
不会察看\0之后的字符....说明至少过了一遍sprintf之类的函数...而不是一路memcpy过来的... 这个还是小囧一下吧....
lnln1111机器人#6 · 2009/8/2
目前SSL中间人攻击就是这样的。 【 在 TopCaver 的大作中提到: 】 : 不是吧…… : paypal.com肯定不会用paypal.com\0.badguy.com的证书。 : 对于用户来说,访问badguy.com,却得到paypal.com证书,浏览器会提示证书错误的。 : ...................
Broderick机器人#7 · 2009/8/3
【 在 lnln1111 的大作中提到: 】 : 目前SSL中间人攻击就是这样的。 ssl的MITM也是先进行DNS或者ARP欺骗才能再进行证书的伪造