信息安全专栏 -- 褚诚云

希望能在这里和大家交流讨论信息安全领域的技术。

原创 中间人攻击,也谈Firefox/Google Toolbar最新的安全漏洞收藏

前一阵子Firefox/Google Toolbar的安全漏洞算是业界的新闻热点之一。这里我们就分析一下这个安全漏洞到底是什么。
 
这个安全漏洞说到底,就是一个典型的中间人攻击,也就是Man in the middle attack。现在的互联网的应用程序,有一个非常重要的功能,就是自动更新的功能。如果一旦检测到应用程序有了更新的版本发布,就会自动下载并安装。Firefox的扩展,和Google Toolbar都采用这种更新方式。
 
那么,如何检测是否有更新的版本,并下载到本地?应用程序会定时和一个指定的服务器连接,询问服务器上的版本信息,和本地的版本比较,已确定是否需要更细本地程序的版本。
 
看到这里,大家是否觉得这和Windows系统的自动更新(Auto Update)是否很像?没错,它们的工作方式是类似的。
 
采用这种更新方式,方便是方便,但是一定需要注意一点:一定要确保连接到真正的服务器上。
 
如果没有考虑到这一点的话,就会出现中间人攻击的漏洞。具体来说,会出现以下情况:
 
1,应用程序试图和服务器连接
2,一个恶意的攻击者,截获了这个连接请求,在网络上虚假构造了一个模拟服务器的回答。
3,应用程序询问是否有更新
4,恶意攻击者回答,有
5,应用程序从恶意攻击方下载程序
6,恶意程序被下载及运行
 那么,如何确保自动更新不受中间人攻击的威胁?最常用的方式就是认证(authentication)服务器的身份,以确保不会被一个虚假构造的服务器骗到。
 
大家如果在自己开发的应用程序中也提供了自动更新的功能,不妨也看看是否有和Firefox/Google Toolbar类似的问题?
 

发表于 @ 2007年06月13日 02:13:00|评论(loading...)

新一篇: 让我们摒弃一些浮躁 -- 对Norton误报WinXP事件的技术分析 | 旧一篇: MOICE, 微软发布的OFFICE最新安全功能

用户操作
[即时聊天] [发私信] [加为好友]
褚诚云
订阅我的博客
XML聚合  FeedSky
订阅到鲜果
订阅到Google
订阅到抓虾
褚诚云的公告
贴子以"现状"提供且没有任何担保也没有授予任何权利。言论仅代表个人,与所在公司无任何联系。 如果转载文章,请经过作者书面许可;如需录用文章,请联系chengyun.chu,邮件服务器是gmail.com
文章分类
收藏
    友情链接
    Enjoy IT (ITECN.NET)
    大牛蛙的博客
    微软SWI的安全博客
    涵涛的博客
    盆盆的博客
    存档
    软件项目交易
    Csdn Blog version 3.1a
    Copyright © 褚诚云