博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
中间人攻击,也谈Firefox/Google Toolbar最新的安全漏洞
阅读量:4195 次
发布时间:2019-05-26

本文共 694 字,大约阅读时间需要 2 分钟。

前一阵子Firefox/Google Toolbar的安全漏洞算是业界的新闻热点之一。这里我们就分析一下这个安全漏洞到底是什么。
 
这个安全漏洞说到底,就是一个典型的中间人攻击,也就是Man in the middle attack。现在的互联网的应用程序,有一个非常重要的功能,就是自动更新的功能。如果一旦检测到应用程序有了更新的版本发布,就会自动下载并安装。Firefox的扩展,和Google Toolbar都采用这种更新方式。
 
那么,如何检测是否有更新的版本,并下载到本地?应用程序会定时和一个指定的服务器连接,询问服务器上的版本信息,和本地的版本比较,已确定是否需要更细本地程序的版本。
 
看到这里,大家是否觉得这和Windows系统的自动更新(Auto Update)是否很像?没错,它们的工作方式是类似的。
 
采用这种更新方式,方便是方便,但是一定需要注意一点:一定要确保连接到真正的服务器上。
 
如果没有考虑到这一点的话,就会出现中间人攻击的漏洞。具体来说,会出现以下情况:
 
1,应用程序试图和服务器连接
2,一个恶意的攻击者,截获了这个连接请求,在网络上虚假构造了一个模拟服务器的回答。
3,应用程序询问是否有更新
4,恶意攻击者回答,有
5,应用程序从恶意攻击方下载程序
6,恶意程序被下载及运行
 那么,如何确保自动更新不受中间人攻击的威胁?最常用的方式就是认证(authentication)服务器的身份,以确保不会被一个虚假构造的服务器骗到。
 
大家如果在自己开发的应用程序中也提供了自动更新的功能,不妨也看看是否有和Firefox/Google Toolbar类似的问题?
 

转载地址:http://axaoi.baihongyu.com/

你可能感兴趣的文章
马斯克再创历史!人类首个商业载人飞船发射成功:移民火星又近一步
查看>>
紧追SpaceX,又一星际飞船明年4月要首次载人飞行
查看>>
百度世界无烟日搜索大数据:电子烟危害成00后关注焦点
查看>>
三星发布8nm芯片Exynos 850
查看>>
字节跳动经营范围新增销售电子产品家用电器等
查看>>
iPhone 11系列低至4599元,40亿消费券开抢!618正式开启了
查看>>
开创手机影像全新时代的微云台要来了!vivo X系列夏季新品发布会今晚高能来袭...
查看>>
又一家网贷平台宣布退出:已在美股上市,累积借贷金额近三千亿
查看>>
SpaceX载人龙飞船两名宇航员成功进入国际空间站
查看>>
罗永浩卖半价iPhone秒没,网友晒开挂软件,怪不得你抢不到
查看>>
神州租车接盘方出现了, 股价收盘涨23%
查看>>
场地试驾小鹏P7:谈一谈它的突破与局限
查看>>
酸了酸了,BAT过六一的这些礼物都想要
查看>>
B站up主被曝靠卖惨吸粉月入十万,B站回应...
查看>>
“五月天才不短咧” TME live这样焕发线上Live演出的生命力
查看>>
马斯克身价增至392亿美元,但仍低于马化腾马云身价
查看>>
滴滴派发15亿出行消费券 覆盖快车、优享等多产品
查看>>
网易香港上市招股书有哪些亮点 这里有最全干货解读
查看>>
第一款搭载红外测温功能的手机来了,6月3日见!
查看>>
这款iPhone 12将率先量产,诚意十足!分批上市或成定局
查看>>