成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

崩潰的Android:?jiǎn)栴}出在交叉證書(shū)上

安全
交叉證書(shū)會(huì)導(dǎo)致Android設(shè)備崩潰,并且這并不是第一次出現(xiàn)這樣的問(wèn)題。那么,這一問(wèn)題存在著怎樣潛在的安全風(fēng)險(xiǎn)?

Michael Cobb是認(rèn)證信息系統(tǒng)安全架構(gòu)專(zhuān)家(CISSP-ISSAP),知名的安全作家,具有十多年豐富的IT行業(yè)經(jīng)驗(yàn),并且還從事過(guò)十六年的金融行業(yè)。他是Cobweb Applications公司的創(chuàng)始人兼常務(wù)董事,該公司主要提供IT培訓(xùn),以及數(shù)據(jù)安全和分析的支持。Michael還合著過(guò)IIS Security一書(shū),并為領(lǐng)先的IT出版物撰寫(xiě)過(guò)無(wú)數(shù)科技文章。此外,Michael還是微軟認(rèn)證數(shù)據(jù)庫(kù)系統(tǒng)管理員和微軟認(rèn)證專(zhuān)家。

[[137019]]

據(jù)報(bào)道,交叉證書(shū)會(huì)導(dǎo)致Android設(shè)備發(fā)生問(wèn)題。這些問(wèn)題背后的漏洞是什么呢?攻擊者可以利用這些漏洞嗎,如果是這樣,是否有辦法來(lái)緩解這些問(wèn)題?

Michael Cobb:交叉證書(shū)提供了一種方法,從單一的受信任的根或者從屬證書(shū)頒發(fā)機(jī)構(gòu),為多個(gè)其他根或從屬CA創(chuàng)建信任鏈。一個(gè)CA頒發(fā)的交叉數(shù)字證書(shū)用來(lái)為另一個(gè)CA的根證書(shū)簽發(fā)公鑰,允許在兩個(gè)CA層次結(jié)構(gòu)之間使用和信任證書(shū)。例如,在微軟Windows中,交叉證書(shū)允許操作系統(tǒng)內(nèi)核有單個(gè)受信任的微軟根授權(quán),同時(shí)擴(kuò)展信任鏈到多個(gè)商業(yè)CA,這些CA簽發(fā)證書(shū)用于代碼簽名軟件,以在Windows機(jī)器中分發(fā)和安裝軟件。

在所有交叉證書(shū)機(jī)制中,單個(gè)證書(shū)會(huì)鏈接到不同的根CA,這取決于哪個(gè)企業(yè)的計(jì)算機(jī)在驗(yàn)證該證書(shū)。例如,假設(shè)有一個(gè)Key Supplies公司以及其客戶(hù)Big Builders公司,為了在他們運(yùn)行的從屬和根CA之間配置完全的信任,每個(gè)企業(yè)的根CA需要與另一個(gè)公司的從屬企業(yè)CA進(jìn)行交叉認(rèn)證。這使得由任何CA頒發(fā)的證書(shū)鏈接到每個(gè)企業(yè)信任的根。如果證書(shū)頒發(fā)給Key Supplies的員工,當(dāng)由該Key Supplies網(wǎng)絡(luò)內(nèi)的其他計(jì)算機(jī)驗(yàn)證時(shí),這將會(huì)驗(yàn)證到Key Supplies的CA,但如果由Big Builders網(wǎng)絡(luò)中計(jì)算機(jī)驗(yàn)證的話,這將會(huì)驗(yàn)證到該客戶(hù)的CA。

交叉簽名可以創(chuàng)建非常長(zhǎng)的證書(shū)鏈,并且,相同的證書(shū)有不同的證書(shū)鏈。這讓證書(shū)驗(yàn)證在處理時(shí)間和網(wǎng)絡(luò)流量方面更加昂貴,并增加了額外的復(fù)雜性。

這些可能是為什么Android設(shè)備處理交叉簽名證書(shū)出現(xiàn)問(wèn)題的原因。趨勢(shì)科技公司研究人員發(fā)現(xiàn),當(dāng)在Android設(shè)備安裝新應(yīng)用或者導(dǎo)入特質(zhì)鑰匙串時(shí)引入特殊構(gòu)造的惡意證書(shū)(當(dāng)兩個(gè)證書(shū)在連續(xù)循環(huán)中交叉簽名時(shí)創(chuàng)建),設(shè)備可能會(huì)減慢或者死機(jī)。這個(gè)漏洞是由Android框架中兩個(gè)常用類(lèi)造成:JarFile和KeyStore類(lèi)。JarFile類(lèi)用于驗(yàn)證jar數(shù)據(jù)包的證書(shū)和簽名文件,但當(dāng)嘗試驗(yàn)證交叉簽名證書(shū)鏈時(shí)它會(huì)陷入無(wú)限循環(huán)中;這個(gè)過(guò)程會(huì)不斷使用系統(tǒng)資源直到它耗盡,而這會(huì)導(dǎo)致設(shè)備重新啟動(dòng)。KeyStore類(lèi)用于為遭遇相同問(wèn)題的Android KeyStore處理PKCS#12文件。這個(gè)漏洞出現(xiàn)在所有Android版本中,并且,直接或間接使用這兩種類(lèi)任何代碼都可能面臨風(fēng)險(xiǎn)。

但是,這個(gè)漏洞并沒(méi)有任何直接的安全問(wèn)題;幾年前在Firefox中發(fā)現(xiàn)了類(lèi)似的漏洞。在未來(lái)的研究可能會(huì)找到一種方法,在當(dāng)設(shè)備的系統(tǒng)資源被耗盡以及在重啟前變得不穩(wěn)定時(shí)注入或運(yùn)行任意代碼。

谷歌已經(jīng)意識(shí)到這個(gè)漏洞,但并沒(méi)有給出任何補(bǔ)丁時(shí)間表。在此期間,管理員應(yīng)該關(guān)注該漏洞補(bǔ)丁的安全新聞或者攻擊者可利用該漏洞的證據(jù)。而用戶(hù)則應(yīng)該從受批準(zhǔn)的商店下載應(yīng)用,并且,當(dāng)他們的設(shè)備運(yùn)行緩慢或意外重啟時(shí)立即報(bào)告。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: TechTarget中國(guó)
相關(guān)推薦

2011-12-28 10:24:49

Windows Pho

2013-08-19 08:58:00

云計(jì)算成本服務(wù)器虛擬化

2013-08-20 10:04:02

云計(jì)算成本虛擬化

2024-04-11 13:23:07

2021-03-23 14:59:37

GoogleAndroidWebView

2012-12-28 10:35:18

2024-04-11 10:00:00

特斯拉

2009-07-08 13:22:48

JVM termina

2022-08-05 11:55:13

FlutteriOS

2022-01-20 09:51:31

自動(dòng)駕駛安全技術(shù)

2017-09-20 09:31:03

2018-07-11 14:39:23

SATASSD分區(qū)

2010-09-17 13:45:40

JVM termina

2021-08-21 15:57:18

Android 谷歌系統(tǒng)

2021-05-13 19:20:23

惡意軟件攻擊勒索軟件

2021-05-17 10:53:49

5G手機(jī)4G

2011-08-15 09:16:15

EclipseJava 7

2022-03-01 21:05:39

TCP網(wǎng)絡(luò)協(xié)議

2009-11-25 09:26:44

Windows 7媒體中心崩潰

2024-08-05 10:01:54

VR/AR
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产乱码精品一品二品 | 亚洲精品在线播放 | 成人精品啪啪欧美成 | 精品国偷自产在线 | 中文字幕一二三 | 视频在线一区 | 日韩中文字幕一区二区 | 日日久 | 亚洲一二三区在线观看 | 欧美在线视频不卡 | 欧美日在线 | 亚洲精品久久久蜜桃网站 | 中文一区二区视频 | 天天干天天操天天看 | 午夜电影网站 | 欧美日韩在线免费观看 | 久草精品视频 | 毛片.com | 中文字幕 国产精品 | 免费视频一区二区 | 国产精品美女久久久久久免费 | 免费视频一区二区 | 欧美激情一区二区三级高清视频 | gogo肉体亚洲高清在线视 | 一区二区在线免费播放 | 欧美在线视频一区二区 | 国产婷婷色一区二区三区 | 在线国产小视频 | 色眯眯视频在线观看 | 欧美日韩在线一区 | 亚洲在线日韩 | 高清欧美性猛交xxxx黑人猛交 | 久精品视频 | 亚洲一区二区在线电影 | 成人在线激情 | 激情福利视频 | www.9191 | 日韩中文字幕一区二区 | 国产精品呻吟久久av凹凸 | 久久99精品国产自在现线小黄鸭 | 一级a性色生活片久久毛片波多野 |