adv

新SSL/TLS漏洞:Freak攻击

加密技术
WinterIsComing (31822)发表于 2015年03月04日 12时57分 星期三
来自有绰号的漏洞部门
研究人员周二披露了一个新的SSL/TLS漏洞:Freak Attack,并设立了一个专门的网站警告Freak攻击。该漏洞允许攻击者拦截存在漏洞的客户端与服务器端之间的HTTPS链接,迫使它们降级使用“出口级”的密钥——也就是能被破解的不安全加密技术。所谓的出口级加密算法是指美国政府批准出口的512位RSA密钥。研究人员发现包括OpenSSL和Safari浏览器在内的SSL客户端接受弱RSA密钥。

评论已经自动封存,请勿再发言论
显示选项 样式:
声明: 下面的评论属于其发表者所有,不代表本站的观点和立场,我们不负责他们说什么。
  • 查了一下CyanogenMod。(得分:1 )

    陈少举(1916) Neutral 发表于2015年03月04日 13时13分 星期三
    查阅了CyanogenMod的Code Review系统:
    http://review.cyanogenmod.org/#/c/90354/ - 将内置的OpenSSL升级到1.0.1k,解决文中提到的CVE-2015-0204问题。

    可惜根据后面的报告,目前提交的补丁好像无法通过编译,囧。
    --
    Twitter@chenshaoju