思科、Juniper等免客户端SSL 科学均含漏洞

原标题:免客户端SSL 科学产品暴露漏洞可能导致企业用户

来自美国计算机应急响应组织(USCERT)的警告显示,多家供应商的免客户端SSL科学产品都存在漏洞,可能破坏网络浏览器的基本安全机制。

  至少在2006年该安全漏洞就被发现,可能导致攻击者利用这些设备来绕过身份认证或进行其它类型的网络攻击。瞻博网络、思科系统、 SonicWall和SafeNet公司的免客户端科学产品都被证实存在此漏洞。

  简单得说:

  只要说服用户访问一个特制网页,远程攻击者就能够不分地域地通过免客户端SSL科学窃取到科学会话令牌、读取或修改里面的信息(包括缓存 cookies、脚本或超文本内容)。这将致使所有网络浏览器上统一的原始策略管制失效。举例来说,这一方式可以让攻击者捕捉到受害者与网页进行数据交换时的按键记录。因为所有的内容都运行在网络科学域的特权级别。包括例如IE安全区以及火狐浏览器的NoScript插件在内的一些基于域内容进行管制的安全机制,将都有可能被黑客绕过。

  免客户端科学产品提供了基于浏览器访问企业内部网的功能,但根据来自US-CERT的警告,它们破坏了网络浏览器的基本安全机制,可能导致某些活动内容(JavaScript之类)连接其它网站并更改数据。

  警告提示到:“很多免客户端SSL科学产品从不同的网站获取内容,并通过SSL科学连接进行提交,有效地绕过浏览器对相同来源的限制。”

  在攻击中,恶意黑客可以创建一个网页,利用客户端代码(document.cookie)这种方式

  制造混淆以回避网络科学的重写,接下来返回页面中的客户端代码项目就可以对网络科学域中所有用户的缓存cookies进行编辑。

  US-CERT认为典型的客户端代码可以包括网络科学会话IDcookie本身以及所有需要通过网络科学回应的缓存cookies。“攻击者可以利用这些cookies来劫持用户的科学会话,以及需要通过网络科学对会话确认cookie进行回应的其他所有会话。”

  此外,攻击者可以建立一个包含两个框架的页面:一个框架是隐藏的,而显示框架包含是的合法内部网站的页面。US-CERT进一步指出,隐藏的框架可以记录所有的按键信息,在合法框架提交所有信息的时间,利用XMLHttpRequest参数将按键信息传送到攻击者的站点,由科学网络语法重写。

  该组织声称,没有解决这个问题而带来更大的问题是,取决于它们的具体配置和网络中的位置,这些设备可能无法安全运行。

  IT管理员应考虑以下变通的办法:

  Ø 对URL网址重写成受信域的情况进行限制

  如果科学服务器支持的话,URL网址重写操作只能针对受信任的内部网站。所有其他网站和网域不应该被容许通过科学服务器。

  由于攻击者只需要说服用户通过科学浏览访问特定网页就可以利用此漏洞,这种解决办法可能是不那么有效,特别是在有大量的主机或者域可以通过 科学服务器进行访问的时间。在作出决定,什么样的网站才能容许使用科学服务器进行访问的时间,最重要的是要记住,所有容许访问的网站应该符合网络浏览器在安全方面的要求。

  Ø 限制科学服务器网络对信任域的连接

  也许还可以对科学设备进行配置,只容许访问特定的网络域名。这一限制也可以通过使用防火墙规则来实现。

  Ø 禁用URL网址隐藏功能

  这样的话,就可以防止隐藏目标页网址对用户造成混淆。使用了该功能,攻击者就无法隐瞒他们发送的任何链接目标页面。举例来说,https:// /attack-site.com 与https:/ / / 778928801的区别就很容易被发现。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/138815.html<

(0)
运维的头像运维
上一篇2025-03-03 04:45
下一篇 2025-03-03 04:47

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注