返回信息流null字符引起的SSL欺骗攻击
from Solidot by matrix
9 people liked this
xizhi.zhu 写道 "在Black Hat大会上,Dan Kaminsky和Moxie Marlinspike独立的给出了同一种攻击SSL的方法。当黑客拥有诸如badguy.com的域名时,便可以向CA申请诸如 paypal.com\0.badguy.com的子域名的证书(\0表示null字符)。而CA通常也会颁发该证书。由于大多数浏览器(包括 FireFox、Chrome和IE,但FireFox3.5不存在该漏洞)在验证证书时,不会查看\0后面的字符,使得其会错误的认为该证书是为 paypal.com颁发的,从而导致受到欺骗。此外,Marlinspike表示将在近期发布能够用于该攻击的软件。"
这是一条镜像帖。来源:北邮人论坛 / security / #23544同步于 2009/7/31
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖
太油菜了
yegle
2009/7/31镜像同步7 回复
订阅后,新回复会通过你的通知中心匿名送达。
7 条回复
说实话……我怎么也没看懂……而且越看越……
【 在 yegle 的大作中提到: 】
: null字符引起的SSL欺骗攻击
: from Solidot by matrix
: 9 people liked this
: ...................
就是拿着paypal.com\0.badguy.com的子域名证书当paypal.com的主域名证书用?
一般来说,paypal.com的证书应该可信度要高一些,可以做到子域名证书所不能做到的一些认证吧。
ps:把\0认成字符串结束符真的是囧……
不是吧……
paypal.com肯定不会用paypal.com\0.badguy.com的证书。
对于用户来说,访问badguy.com,却得到paypal.com证书,浏览器会提示证书错误的。
那么攻击者必须进行arp欺骗或者dns欺骗,把访问paypal的浏览者牵引到伪造的站点,并使用这个错误的证书才行。
【 在 smilefufu 的大作中提到: 】
: 就是拿着paypal.com\0.badguy.com的子域名证书当paypal.com的主域名证书用?
: 一般来说,paypal.com的证书应该可信度要高一些,可以做到子域名证书所不能做到的一些认证吧。
: ps:把\0认成字符串结束符真的是囧……
【 在 TopCaver 的大作中提到: 】
: 不是吧……
: paypal.com肯定不会用paypal.com\0.badguy.com的证书。
: 对于用户来说,访问badguy.com,却得到paypal.com证书,浏览器会提示证书错误的。
: ...................
就是说域名和证书要相对应?
不过一般用户似乎不会管证书的真伪。。。没准还是有可能性的
目前SSL中间人攻击就是这样的。
【 在 TopCaver 的大作中提到: 】
: 不是吧……
: paypal.com肯定不会用paypal.com\0.badguy.com的证书。
: 对于用户来说,访问badguy.com,却得到paypal.com证书,浏览器会提示证书错误的。
: ...................
【 在 lnln1111 的大作中提到: 】
: 目前SSL中间人攻击就是这样的。
ssl的MITM也是先进行DNS或者ARP欺骗才能再进行证书的伪造