您的位置:首頁(yè) > 菜鳥(niǎo)學(xué)院 > Android HTTPS中間人劫持漏洞淺析
Android HTTPS中間人劫持漏洞描述
在密碼學(xué)和計(jì)算機(jī)安全領(lǐng)域中,中間人攻擊 ( Man-in-the-middle attack,通?s寫(xiě)為MITM )是指攻擊者與通訊的兩端分別創(chuàng)建獨(dú)立的聯(lián)系,并交換其所收到的數(shù)據(jù),使通訊的兩端認(rèn)為他們正在通過(guò)一個(gè)私密的連接與對(duì)方直接對(duì)話(huà),但事實(shí)上整個(gè)會(huì)話(huà)都被攻擊者完全控制。在中間人攻擊中,攻擊者可以攔截通訊雙方的通話(huà)并插入新的內(nèi)容。
Android HTTPS中間人攻擊漏洞源于:
1. 沒(méi)有對(duì)SSL證書(shū)進(jìn)行校驗(yàn); 2. 沒(méi)有對(duì)域名進(jìn)行校驗(yàn); 3. 證書(shū)頒發(fā)機(jī)構(gòu)(Certification Authority)被攻擊導(dǎo)致私鑰泄露等。攻擊者可通過(guò)中間人攻擊,盜取賬戶(hù)密碼明文、聊天內(nèi)容、通訊地址、電話(huà)號(hào)碼以及信用卡支付信息等敏感信息,甚至通過(guò)中間人劫持將原有信息替換成惡意鏈接或惡意代碼程序,以達(dá)到遠(yuǎn)程控制、惡意扣費(fèi)等攻擊意圖。
在各大漏洞平臺(tái)上,有大量存在HTTPS證書(shū)不校驗(yàn)漏洞,例如國(guó)內(nèi)絕大部分Android APP存在信任所有證書(shū)漏洞、亞馬遜最新官方Android版存在一處信任所有證書(shū)漏洞、Yahoo雅虎在國(guó)內(nèi)訪問(wèn)遭遇SSL中間人攻擊、攜程旅游網(wǎng)最新Android客戶(hù)端https未校驗(yàn)證書(shū)導(dǎo)致https通信內(nèi)容完全被捕獲。
影響范圍
Android系統(tǒng)
漏洞分析
1)中間人攻擊漏洞位置:
X509TrustManager 、HostnameVerifier 、 setHostnameVerifier (X509HostnameVerifier hostnameVerifier)
2) 漏洞觸發(fā)前提條件:
自定義的X509TrustManager不校驗(yàn)證書(shū); 或?qū)崿F(xiàn)的自定義HostnameVerifier不校驗(yàn)域名接受任意域名; 或使用setHostnameVerifier (ALLOW_ALL_HOSTNAME_VERIFIER);
3) 漏洞原理:
由于客戶(hù)端沒(méi)有校驗(yàn)服務(wù)端的證書(shū),因此攻擊者就能與通訊的兩端分別創(chuàng)建獨(dú)立的聯(lián)系,并交換其所收到的數(shù)據(jù),使通訊的兩端認(rèn)為他們正在通過(guò)一個(gè)私密的連接與對(duì)方直接對(duì)話(huà),但事實(shí)上整個(gè)會(huì)話(huà)都被攻擊者完全控制。在中間人攻擊中,攻擊者可以攔截通訊雙方的通話(huà)并插入新的內(nèi)容。
小編推薦閱讀國(guó)產(chǎn)工具PKAV HTTP Fuzzer滲透測(cè)試助手最新發(fā)布
閱讀FireEye:11.2%的移動(dòng)APP仍存在FREAK漏洞
閱讀惠普漏洞:惠普ArcSight企業(yè)安全系列產(chǎn)品曝高危安全漏洞
閱讀騰訊、360各顯神通,分別秒殺IE、Flash、PDF項(xiàng)目
閱讀蘋(píng)果Mac OS X系統(tǒng)被發(fā)現(xiàn)存在DLL劫持漏洞
閱讀金融行業(yè)平臺(tái)的針對(duì)性防御滲透測(cè)試
閱讀D-Link(友訊)路由器曝遠(yuǎn)程文件上傳及命令注入漏洞(已發(fā)布安全更新)
閱讀Win10將使用P2P進(jìn)行系統(tǒng)更新,引發(fā)安全擔(dān)憂(yōu)
閱讀美國(guó)最大的無(wú)卡ATM網(wǎng)絡(luò)即將推出,從此告別刷卡!
閱讀谷歌應(yīng)用漏洞泄漏超過(guò)28萬(wàn)條私人WHOIS數(shù)據(jù)
閱讀使命召喚、魔獸世界、英雄聯(lián)盟……專(zhuān)攻游戲的勒索軟件TeslaCrypt
閱讀本站所有軟件,都由網(wǎng)友上傳,如有侵犯你的版權(quán),請(qǐng)發(fā)郵件[email protected]
湘ICP備2022002427號(hào)-10 湘公網(wǎng)安備:43070202000427號(hào)© 2013~2025 haote.com 好特網(wǎng)