如果你认为比如Facebook和PayPal之类,受到大众追捧的流行网站就能免受上个世纪的漏洞侵害的话,你就太天真了!
研究显示:1998年发现的一个漏洞最近死灰复燃,威胁多种流行网站和在线服务。该漏洞被命名为ROBOT,是丹尼尔·布雷琴巴赫于1998年发现的。
ROBOT是个首字母缩写,意思是布雷琴巴赫Oracle威胁重现(Return Of Bleichenbacher’s Oracle Threat)。新版ROBOT是在最近的Facebook漏洞奖励项目中被3名研究人员发现的。12月12日公布了新版ROBOT漏洞细节,但研究人员因此获得的奖金数额并未透露。
ROBOT存在于传输层安全(TLS)协议,影响所有主流网站——因为攻击者可解密数据,并用网站的私钥来签名通信。TLS协议用于执行Web加密,而该漏洞就存在于处理RSA加密密钥的算法中。
攻击使用专门构造的查询指令,以非“是”即“否”的应答的形式,在TLS服务器上产生错误。该技术被称为自适应选择密文攻击。这些服务器通过解密HTTPS流量,负责保护用户浏览器与网站之间的通信。如果攻击成功,攻击者可被动监视并记录流量。利用该漏洞,中间人攻击也是可以执行的。
同样的技术被用于利用1998年发现的ROBOT漏洞。原始ROBOT补丁并未替换该不安全RSA算法,但TLS标准经过修改,已令暴力猜解变得困难了许多。
研究人员在其博客中写道: