偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

全球1100萬SSH服務(wù)器面臨“水龜攻擊”威脅

安全 應(yīng)用安全
安全威脅監(jiān)控平臺Shadowserver最近的一份報(bào)告警告說,互聯(lián)網(wǎng)上有近1100萬臺SSH服務(wù)器(由唯一的IP地址標(biāo)識),很容易受到水龜攻擊(TerrapinAttack),從而威脅到某些SSH連接的完整性。

安全威脅監(jiān)控平臺Shadowserver最近的一份報(bào)告警告說,互聯(lián)網(wǎng)上有近1100萬臺SSH服務(wù)器(由唯一的IP地址標(biāo)識),很容易受到水龜攻擊(TerrapinAttack),從而威脅到某些SSH連接的完整性。

“水龜攻擊”是德國波鴻魯爾大學(xué)安全研究人員開發(fā)的新攻擊技術(shù),。利用了SSH傳輸層協(xié)議的弱點(diǎn),并結(jié)合了OpenSSH十多年前引入的較新的加密算法和加密模式。后者已被廣泛的SSH實(shí)現(xiàn)所采用,因此影響當(dāng)前的大多數(shù)SSH實(shí)例。

“水龜攻擊”會在握手過程中操縱序列值,損害SSH通道的完整性,特別是在使用ChaCha20-Poly1305或帶有Encrypt-then-MAC的CBC等特定加密模式時。與攻擊相關(guān)的三個漏洞的編號為:CVE-2023-48795、CVE-2023-46445和CVE-2023-46446。

攻擊者可降級用于用戶身份驗(yàn)證的公鑰算法,并禁用OpenSSH9.5中針對擊鍵計(jì)時攻擊的防御。

“水龜攻擊”的一個重要前提是攻擊者需要處于中間人(MiTM)位置來攔截和修改握手交換。這意味著“水龜攻擊“的威脅并不是特別嚴(yán)重。在許多情況下,修補(bǔ)CVE-2023-48795可能不是優(yōu)先事項(xiàng)。

但值得注意的是,攻擊者經(jīng)常會先入侵目標(biāo)網(wǎng)絡(luò),并潛伏等待合適的時機(jī)實(shí)施水龜攻擊。

全球有上千萬臺SSH服務(wù)器存在漏洞

安全威脅監(jiān)控平臺Shadowserver的報(bào)告顯示,互聯(lián)網(wǎng)上有近1100萬臺暴露的SSH服務(wù)器很容易受到“水龜攻擊”,約占Shadoserver監(jiān)控的IPv4和IPv6空間中所有掃描樣本的52%。

大多數(shù)易受攻擊的系統(tǒng)位于美國(330萬個),其次是中國(130萬個)、德國(100萬個)、俄羅斯(70萬個)、新加坡(39萬個)和日本(38萬個)。

雖然并非所有1100萬個SSH服務(wù)器實(shí)例都面臨立即受到攻擊的風(fēng)險(xiǎn),但這至少表明對手有大量可供選擇的目標(biāo)實(shí)例。

波鴻魯爾大學(xué)團(tuán)隊(duì)發(fā)布了一個“水龜攻擊“漏洞掃描器,可幫助用戶檢查SSH客戶端或服務(wù)器是否存在水龜攻擊漏洞。

責(zé)任編輯:華軒 來源: GoUpSec
相關(guān)推薦

2023-11-16 13:56:27

2018-07-29 15:59:25

2024-01-10 15:46:06

2009-07-30 09:57:37

2022-02-10 11:47:35

漏洞惡意軟件Zoho

2023-02-06 17:41:24

2021-09-09 15:31:30

智能建筑黑客攻擊

2011-05-25 19:22:45

2023-07-12 16:20:06

2019-03-17 17:38:54

服務(wù)器安全僵尸網(wǎng)絡(luò)惡意軟件

2024-02-20 14:18:13

2022-07-18 14:10:55

漏洞網(wǎng)絡(luò)攻擊

2021-11-12 16:20:17

勒索軟件攻擊數(shù)據(jù)泄露

2013-02-18 09:43:25

2016-09-22 09:03:38

2020-06-18 11:20:17

網(wǎng)絡(luò)安全物聯(lián)網(wǎng)技術(shù)

2016-07-27 09:18:41

2015-09-01 10:33:53

2018-03-15 08:25:53

2014-11-24 18:07:43

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號