首页 文章 精选 留言 我的
优秀的个人博客,低调大师

微信关注我们

原文链接:https://yq.aliyun.com/articles/195566

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

物联网设备安全分析之MAX! Cube LAN Gateway篇

概述 去年,我们的安全团队确认了 CVE-2015-7503漏洞,又名ZF2015-10,这是一个在使用RSA过程中,出现的功能上的漏洞,存在于Zend框架的密码库中。 这个实际漏洞(采用PKCS1v1.5 填充方法的RSA密码“填充预言”漏洞)最初是由Daniel Bleichenbacher在1998年发布出来的。“填充预言”漏洞允许攻击者用一个加密的消息,并多次发送修改过的密文到服务器(每一次得到一个填充错误的标识),根据返回的错误标识,有可能恢复出原始信息。 人们可能希望,任何允许攻击者还原出原始信息的漏洞(“填充预言”已经被发现了超过十六年),开发者都应该有所了解,并减小漏洞利用的可能性。 很遗憾,当我们审察PHP软件时(包括开源的和专用的),我们发现,即使在2016年编写的应用层加密协议中,仍然存在这种漏洞,可以通过这种方法去攻击。 我们相信造成这种结果的因素主要有两个方面: 1.大多数开发人员对如何在所有语言中安全的实现公钥加密了解不够。 2.PHP的OpenSSL 扩展在默认配置下是不安全的,但是在实际操作中,没有人会去修改默认配置。 快速解决方案:使用安全的PHP公钥...

越想越恐怖:从美国互联网瘫痪说起

中国时间10月22日凌晨,美国互联网遇到了一次超强规模的DDoS攻击,大约一半的互联网服务陷入瘫痪。 波及范围这么广,危害如此严重的攻击,当然是击垮了关键节点才可能奏效。 很快就传出消息,DNS服务商Dyn遭遇了DDoS攻击,从而导致诸多互联网产品的DNS服务不可用。 我看到消息之后第一个疑问是,难道美国没有类似DNSPod的服务吗?似乎真的没有。第二天问了一下DNSPod创始人吴洪声,他说美国也没类似的服务。 也或许我还不知道吧。当然,有的话,可能也没用,Dyn这家公司未必短时间内能应对这样规模的攻击,出问题是必然。 这一次断网,可以看作是美国版本的“暴风影音断网”事件。 不少网友应该还会记得,2009年5月19日,中国十多个省市的互联网突然陷入半瘫痪状态,事后查明是两家游戏私服互相攻击,把第三方域名解析服务DNSPod打到宕机,由于暴风影音软件自身的DNS解析机制缺陷,直接把电信的DNS服务全部打瘫痪,从而引发大规模断网。在此之前的2006年,由于台湾地震造成海底通信光缆故障,同样让大陆互联网陷入半瘫痪状态。 全球互联网的可用性没有我们认为的坚不可摧,现在对互联网最大的威胁则来自D...

相关文章

发表评论

资源下载

更多资源
Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Apache Tomcat

Apache Tomcat

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成。因为Tomcat 技术先进、性能稳定,而且免费,因而深受Java 爱好者的喜爱并得到了部分软件开发商的认可,成为目前比较流行的Web 应用服务器。

Eclipse

Eclipse

Eclipse 是一个开放源代码的、基于Java的可扩展开发平台。就其本身而言,它只是一个框架和一组服务,用于通过插件组件构建开发环境。幸运的是,Eclipse 附带了一个标准的插件集,包括Java开发工具(Java Development Kit,JDK)。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。