當前位置:
首頁 > 知識 > Kerberos現漏洞,多操作系統受影響

Kerberos現漏洞,多操作系統受影響

Kerberos是一種計算機網路認證協議,通過節點之間彼此證實身份來確保安全通信。Kerberos基於對稱密鑰加密,需要可靠的第三方。

最近,有研究人員發現了Kerberos身份驗證協議中的錯誤,他們將這個漏洞命名為Orpheus』 Lyre。對於Kerberos的來歷可能也有人不清楚,Orpheus 是一位希臘神話中的音樂家,他用他的歌喉控制了三頭惡犬Cerberos。Kerberos本身就是以Cerberos命名。

Kerberos現漏洞,多操作系統受影響

Kerberos漏洞簡要介紹

接下來,我們回到這個漏洞,它已經影響了Apple, Microsoft, FreeBSD, Red Hat和Debian中的操作系統。這個潛伏21年的bug已經在不同操作系統的創建者發布的補丁中得到了修復。

這個bug影響了Kerberos的三個實現,通過開源Heimdal實現的Kerberos V5,Samba和FreeBSD都受到影響。但是,麻省理工學院的Kerberos實施工作卻沒有受影響。

在Kerberos協議中,初始密碼為大量的未經身份驗證的明文,這被研究人員稱為cryptographic sin。所以,部分消息是既不被加密也不是完整性保護的。儘管有許多未經身份驗證的明文,Kerberos協議還是安全的,不過研究人員就需要仔細獲取數據細節來驗證明文。

KDC響應發布的Ticket允許使用特定的未認證明文來代替經過身份認證的同一文本的副本。雖然通過使用KDC響應加密的元數據可以避免這個缺陷。但攻擊者可仍然利用 Orpheus』Lyre 漏洞直接從未受保護的密鑰分配中心(KDC)中獲取元數據,Orpheus』s Lyre使得中間攻擊者可以遠程竊取到細節並獲得升級的許可權。

7 月 11 日,微軟與多家 Linux 供應商聯合發布了漏洞補丁,為了確保安全,專家還是建議大家仔細檢查Kerberos協議的運行。

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 IT168企業級 的精彩文章:

谷歌投入大量精力 欲推動量子計算商業化
首推創新應用程序庫 佳能發布彩激列印新品助力創業企業
雲計算市場未來5年保持強勁增長勢頭,寡頭主宰80%以上份額
勁爆!亞馬遜AWS的200餘萬道瓊斯客戶數據遭曝光
一篇文章告訴你 為什麼IT團隊招新的時候要首選妹子

TAG:IT168企業級 |

您可能感興趣

Surface Phone蹤跡再現:運行Andromeda系統
微軟Windows Server Core容器操作系統再次「瘦身」
Prometheus+Grafana實現監控系統
Android系統中發現了一種新的竊聽病毒-RedDrop
Linux操作系統已擁有自動化的Spectre/Meltdown檢查器
談談鎚子系統Smartisan os的使用感受!
多區塊鏈證明系統——Telegram Open Network
Nougat是Android系列使用人數最多的手機操作系統
Windows的Linux 子系統現已支持「複製/粘貼」操作
Google要用桌面操作系統Debian了
Google Android Wear智能手錶操作系統更名為Wear OS by Google
Mac安裝Windows系統會有哪些影響?
Magic Leap One操作系統或叫Lumin
The Nervous System 神經系統
谷歌有可能將Android Wear系統改名Wear OS
Windows手機系統被進一步放棄,Surface Phone可能再跳票!
微軟為 Linux 子系統提供 Windows Defender 防火牆
Full Throttle購置Funktion One Vero系統
可媲美Lighthouse,Occipital推高精度Inside-Out追蹤系統
微軟將把Windows Defender防火牆傳遞給 Linux 子系統