首页 文章 精选 留言 我的
优秀的个人博客,低调大师

微信关注我们

原文链接:https://yq.aliyun.com/articles/195566

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

物联网设备安全分析之MAX! Cube LAN Gateway篇

概述 去年,我们的安全团队确认了 CVE-2015-7503漏洞,又名ZF2015-10,这是一个在使用RSA过程中,出现的功能上的漏洞,存在于Zend框架的密码库中。 这个实际漏洞(采用PKCS1v1.5 填充方法的RSA密码“填充预言”漏洞)最初是由Daniel Bleichenbacher在1998年发布出来的。“填充预言”漏洞允许攻击者用一个加密的消息,并多次发送修改过的密文到服务器(每一次得到一个填充错误的标识),根据返回的错误标识,有可能恢复出原始信息。 人们可能希望,任何允许攻击者还原出原始信息的漏洞(“填充预言”已经被发现了超过十六年),开发者都应该有所了解,并减小漏洞利用的可能性。 很遗憾,当我们审察PHP软件时(包括开源的和专用的),我们发现,即使在2016年编写的应用层加密协议中,仍然存在这种漏洞,可以通过这种方法去攻击。 我们相信造成这种结果的因素主要有两个方面: 1.大多数开发人员对如何在所有语言中安全的实现公钥加密了解不够。 2.PHP的OpenSSL 扩展在默认配置下是不安全的,但是在实际操作中,没有人会去修改默认配置。 快速解决方案:使用安全的PHP公钥...

越想越恐怖:从美国互联网瘫痪说起

中国时间10月22日凌晨,美国互联网遇到了一次超强规模的DDoS攻击,大约一半的互联网服务陷入瘫痪。 波及范围这么广,危害如此严重的攻击,当然是击垮了关键节点才可能奏效。 很快就传出消息,DNS服务商Dyn遭遇了DDoS攻击,从而导致诸多互联网产品的DNS服务不可用。 我看到消息之后第一个疑问是,难道美国没有类似DNSPod的服务吗?似乎真的没有。第二天问了一下DNSPod创始人吴洪声,他说美国也没类似的服务。 也或许我还不知道吧。当然,有的话,可能也没用,Dyn这家公司未必短时间内能应对这样规模的攻击,出问题是必然。 这一次断网,可以看作是美国版本的“暴风影音断网”事件。 不少网友应该还会记得,2009年5月19日,中国十多个省市的互联网突然陷入半瘫痪状态,事后查明是两家游戏私服互相攻击,把第三方域名解析服务DNSPod打到宕机,由于暴风影音软件自身的DNS解析机制缺陷,直接把电信的DNS服务全部打瘫痪,从而引发大规模断网。在此之前的2006年,由于台湾地震造成海底通信光缆故障,同样让大陆互联网陷入半瘫痪状态。 全球互联网的可用性没有我们认为的坚不可摧,现在对互联网最大的威胁则来自D...

相关文章

发表评论

资源下载

更多资源
优质分享App

优质分享App

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

用户登录
用户注册