成人免费观看cn_亚洲五码在线观看视频_女人另类性混交zo_国产成人综合一区_黄色a级片免费看_女人高潮一级片_亚洲性生活网站_久久国产成人精品国产成人亚洲_日本三级福利片_欧美成人三级在线视频_成人午夜精品久久久久久久蜜臀_奇米影音第四色

首頁|必讀|視頻|專訪|運營|制造|監管|大數據|物聯網|量子|元宇宙|博客|特約記者
手機|互聯網|IT|5G|光通信|人工智能|云計算|芯片報告|智慧城市|移動互聯網|會展
首頁 >> 技術 >> 正文

新思科技發現Bouncy Castle的新漏洞:一旦觸發繞過身份驗證,攻擊者可以執行與合法用戶相同的操作

2021年1月6日 10:22  CCTIME飛象網  

飛象網訊 近日,新思科技(Synopsys)發現Bouncy Castle存在漏洞,攻擊者可以利用該漏洞,繞過身份驗證,并可以合法用戶的身份執行一系列操作,盜取數據或篡改信息。

CVE-2020-28052披露在Bouncy Castle輕量級密碼術包的OpenBSDBcrypt類中發現繞過身份驗證的漏洞,攻擊者可以避開密碼檢查。

概述

新思科技網絡安全研究中心(CyRC)研究人員發現了CVE-2020-28052漏洞,即廣泛使用的Java密碼庫Bouncy Castle中的OpenBSDBcrypt類的繞過身份驗證的漏洞。該類實現了用于密碼哈希的Bcrypt算法。攻擊者可以在使用Bouncy Castle的OpenBSDBcrypt類的應用程序中繞過密碼檢查。

在提交(00dfe74aeb4f6300dd56b34b5e6986ce6658617e)中引入了OpenBSDBcrypt.doCheckPassword方法中的該漏洞。

doCheckPassword方法的驗證程序實現是有缺陷的。該代碼檢查值為0到59(包括0和59)字符在字符串中的索引,而不是檢查在字符串中0到59之間位置的字符值是否匹配。這意味著一系列密碼,其生成的哈希(例如,哈希值不包含介于0x00和0x3B之間的字節)會與其它不包含這些字節的密碼哈希匹配。通過此檢查意味著攻擊者不需要與存儲的哈希值逐字節匹配。

 

在使用Bcrypt.doCheckPassword()檢查密碼的大多數情況下,成功地利用漏洞將繞過身份驗證。

漏洞利用

攻擊者必須嘗試暴力破解密碼,直到觸發繞過身份驗證。我們的實驗表明,20%的測試密碼在1,000次內嘗試中被成功繞過。某些密碼哈希需要進行更多嘗試,具體取決于字符值在0到60之間(1到59)的字節數。此外,我們的調查表明,通過足夠的嘗試可以繞過所有密碼哈希。在極少數情況下,任何輸入都可以繞過一些密碼哈希。

受影響的軟件

CVE-2020-28052漏洞影響了Bouncy Castle 1.65(發布于2020年3月31日)和Bouncy Castle 1.66(發布于7/4/2020)。

Bouncy Castle 1.67(發布于2020年11月1日)修復了此漏洞。 1.65之前的版本不受CVE-2020-28052漏洞的影響。

注:基于漏洞披露,新思科技研究了其產品,發現在該披露發布之時沒有產品使用過Bouncy Castle版本1.65或1.66。

影響

基于哈希的Bcrypt身份驗證可應用在身份驗證檢查,如在Web應用程序和API中身份驗證檢查。 

CVSS 3.1 評分

Bouncy Castle是一個軟件庫。在確定通用漏洞評分系統(CVSS)分數時,假定了以下最壞情況(遵循FIRST CVSS軟件庫評分準則):

Bcrypt哈希用于檢查用戶提供的密碼。一旦觸發了繞過身份驗證,攻擊者就可以執行與合法用戶相同的操作(例如,獲得SSO,即single-sign-on,單次登錄系統,管理員級別的訪問權限)。

Vector:  AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H/E:P/RL:O/RC:C

評分: 8.1

漏洞可利用性指標:

攻擊途徑Attack Vector (AV): N = Network 網絡

攻擊復雜程度Attack Complexity (AC): H = High 高

所需權限Privileges Required (PR): N = None 無

用戶交互User Interaction (UI): N = None 無

范圍Scope (S): C = Changed scope 范圍變更

影響指標

機密性影響Confidentiality Impact (C): H = High impact 影響大

完整性影響Integrity Impact (I): H = High impact 影響大

可用性影響Availability Impact (A): H = High impact 影響大

修復

強烈建議該庫的軟件供應商和用戶升級到Bouncy Castle Java版本1.67或更高版本。

漏洞發現者

一組位于芬蘭奧盧的新思科技網絡安全研究中心的研究人員發現了此漏洞:

Matti Varanka

Tero Rontti

新思科技感謝Bouncy Castle團隊及時地響應并修復此漏洞。

時間線

2020年10月20日:發現該Bouncy Castle漏洞

2020年10月22日:新思科技確認沒有產品使用此漏洞影響的版本

2020年10月27日:新思科技揭露Bouncy Castle的漏洞

2020年10月28日:Bouncy Castle確認存在漏洞

2020年11月2日: 新思科技驗證Bouncy Castle修復漏洞

2020年12月17日:發布修復建議

原文鏈接:

https://www.synopsys.com/blogs/software-security/cve-2020-28052-bouncy-castle/

編 輯:章芳
聲明:刊載本文目的在于傳播更多行業信息,本站只提供參考并不構成任何投資及應用建議。如網站內容涉及作品版權和其它問題,請在30日內與本網聯系,我們將在第一時間刪除內容。本站聯系電話為86-010-87765777,郵件后綴為#cctime.com,冒充本站員工以任何其他聯系方式,進行的“內容核實”、“商務聯系”等行為,均不能代表本站。本站擁有對此聲明的最終解釋權。
相關新聞              
 
人物
工信部張云明:大部分國家新劃分了中頻段6G頻譜資源
精彩專題
專題丨“汛”速出動 共筑信息保障堤壩
2023MWC上海世界移動通信大會
中國5G商用四周年
2023年中國國際信息通信展覽會
CCTIME推薦
關于我們 | 廣告報價 | 聯系我們 | 隱私聲明 | 本站地圖
CCTIME飛象網 CopyRight © 2007-2024 By CCTIME.COM
京ICP備08004280號-1  電信與信息服務業務經營許可證080234號 京公網安備110105000771號
公司名稱: 北京飛象互動文化傳媒有限公司
未經書面許可,禁止轉載、摘編、復制、鏡像
成人免费观看cn_亚洲五码在线观看视频_女人另类性混交zo_国产成人综合一区_黄色a级片免费看_女人高潮一级片_亚洲性生活网站_久久国产成人精品国产成人亚洲_日本三级福利片_欧美成人三级在线视频_成人午夜精品久久久久久久蜜臀_奇米影音第四色
激情婷婷综合| 精品视频免费| 婷婷视频一区二区三区| 国产欧美三级| 婷婷激情综合| av高清不卡| 国内精品麻豆美女在线播放视频| 国产精品毛片在线| 久久裸体视频| 欧美天堂视频| 国产91欧美| 国产v日韩v欧美v| 国产成人免费av一区二区午夜| 欧美午夜网站| 国产精品美女在线观看直播| 日本va欧美va精品发布| 免费看黄色91| 亚洲欧美网站在线观看| 亚洲欧美高清| 亚洲国产日韩欧美在线| 精品日韩视频| 极品av在线| 伊人久久视频| 99精品小视频| 欧美精品一二| 亚洲欧美日韩视频二区| 国产视频一区在线观看一区免费| 久久久久午夜电影| 欧美精品一卡| 石原莉奈在线亚洲三区| 亚洲视频二区| 91在线成人| 国产欧美日韩一区二区三区四区| 国产精品a级| www.九色在线| 婷婷久久一区| 亚洲精品护士| 久久精品三级| 亚洲高清影视| 欧美日韩调教| 久久久成人网| 日韩午夜电影| 18国产精品| 欧美日韩免费观看视频| 99视频一区| 国产精品网在线观看| 久久男人av资源站| 日韩专区在线视频| 精品一区二区三区在线观看视频| 国产白浆在线免费观看| 黄色日韩精品| 国产精品久一| 黄色亚洲在线| 精品九九久久| 日韩中文字幕一区二区三区| 美日韩一区二区三区| 国产综合欧美| 久久精品超碰| 99综合视频| а√天堂中文在线资源8| 宅男噜噜噜66国产日韩在线观看| 国产日韩欧美一区二区三区在线观看| 成人日韩在线| 久久这里只有| 六月婷婷一区| 日韩欧美一区免费| 欧美一区久久| 日本欧洲一区二区| 中文字幕在线看片| 麻豆成人av在线| 中文不卡在线| 偷拍欧美精品| 日韩一区二区三区免费| 国产调教精品| 亚洲免费毛片| 性欧美长视频| 啪啪国产精品| 国产不卡人人| 日本一区二区高清不卡| 美国av一区二区| 在线视频精品| 亚洲二区免费| 欧美日韩免费观看视频| 精品一二三区| 国产欧美久久一区二区三区| 欧美成人午夜| 久久久精品五月天| 波多视频一区| 97欧美在线视频| 国产成人久久| 国产成人黄色| 成人影视亚洲图片在线| 免费在线亚洲| 加勒比视频一区| 美女视频黄免费的久久| 国产调教精品| 国产成人免费av一区二区午夜| 日韩精品高清不卡| 日韩精品视频一区二区三区| 日韩av一二三| 激情久久一区二区| 成人国产综合| 日韩成人亚洲| 久久精品国产99久久| 亚洲一级特黄| 不卡视频在线| 国产精品毛片在线| 蜜臀久久久99精品久久久久久| 久久亚洲风情| 天堂av一区| 91精品尤物| 国产精品任我爽爆在线播放| 久久国内精品视频| 久久精品国产免费| 亚洲精品成人图区| 99久久精品网站| 国产婷婷精品| 国产精品片aa在线观看| 国产精品国产三级国产在线观看| 精品91福利视频| 在线日韩av| 中文字幕一区二区av| 日韩制服丝袜av| 国产精品亚洲一区二区在线观看| 国内精品麻豆美女在线播放视频| 成人日韩在线| 蜜桃久久精品一区二区| 国产精品一区毛片| 国产综合色区在线观看| 国产亚洲精品v| 精品中文在线| 丝袜美腿亚洲一区| 国产va免费精品观看精品视频| 久久精品电影| 久久国产三级| 欧美69视频| 精品久久91| 99国产精品私拍| 久久久久九九精品影院| 亚洲网站视频| 精品久久免费| 综合激情网...| 成人va天堂| 18国产精品| 五月综合激情| 久久久久久久欧美精品| 六月丁香综合| 91视频久久| 久久电影一区| 色婷婷色综合| 日韩一区精品| 亚洲激情社区| 色老板在线视频一区二区| 亚州欧美在线| 日韩视频在线一区二区三区 | 宅男在线一区| 欧美在线资源| 精品72久久久久中文字幕| 免费成人性网站| 日韩大片在线| 美女精品一区二区| 日韩国产在线观看| 国产亚洲综合精品| 色爱av综合网| 国产一区二区三区久久久久久久久| 欧美日韩国产传媒| 麻豆精品蜜桃| 久久三级福利| 久久精品导航| 久久亚洲精品中文字幕蜜潮电影| 国精品产品一区| 国产私拍福利精品视频二区| 首页亚洲欧美制服丝腿| 欧美中文字幕一区二区| 色老板在线视频一区二区| 亚洲女同av| 久久人人精品| 一区二区三区视频免费观看| 国产精品久久久久av电视剧| 香蕉成人av| 婷婷亚洲五月色综合| 99久久99视频只有精品| 日韩大片免费观看| 日本一区二区高清不卡| 久久三级毛片| 国产精品99久久精品| 伊人久久av| 欧美日韩精品一区二区视频| 久久久久一区| 夜夜精品视频| 综合欧美亚洲| 亚洲精品欧洲| 国产精品亚洲欧美| 国产不卡一区| 视频小说一区二区| 夜久久久久久| 青青青国产精品| 美女高潮久久久| 99精品在线免费在线观看| 蜜臀av国产精品久久久久|