Kerberos現漏洞,多操作系統受影響
Kerberos是一種計算機網路認證協議,通過節點之間彼此證實身份來確保安全通信。Kerberos基於對稱密鑰加密,需要可靠的第三方。
最近,有研究人員發現了Kerberos身份驗證協議中的錯誤,他們將這個漏洞命名為Orpheus』 Lyre。對於Kerberos的來歷可能也有人不清楚,Orpheus 是一位希臘神話中的音樂家,他用他的歌喉控制了三頭惡犬Cerberos。Kerberos本身就是以Cerberos命名。
Kerberos漏洞簡要介紹
接下來,我們回到這個漏洞,它已經影響了Apple, Microsoft, FreeBSD, Red Hat和Debian中的操作系統。這個潛伏21年的bug已經在不同操作系統的創建者發布的補丁中得到了修復。
這個bug影響了Kerberos的三個實現,通過開源Heimdal實現的Kerberos V5,Samba和FreeBSD都受到影響。但是,麻省理工學院的Kerberos實施工作卻沒有受影響。
在Kerberos協議中,初始密碼為大量的未經身份驗證的明文,這被研究人員稱為cryptographic sin。所以,部分消息是既不被加密也不是完整性保護的。儘管有許多未經身份驗證的明文,Kerberos協議還是安全的,不過研究人員就需要仔細獲取數據細節來驗證明文。
KDC響應發布的Ticket允許使用特定的未認證明文來代替經過身份認證的同一文本的副本。雖然通過使用KDC響應加密的元數據可以避免這個缺陷。但攻擊者可仍然利用 Orpheus』Lyre 漏洞直接從未受保護的密鑰分配中心(KDC)中獲取元數據,Orpheus』s Lyre使得中間攻擊者可以遠程竊取到細節並獲得升級的許可權。
7 月 11 日,微軟與多家 Linux 供應商聯合發布了漏洞補丁,為了確保安全,專家還是建議大家仔細檢查Kerberos協議的運行。


※谷歌投入大量精力 欲推動量子計算商業化
※首推創新應用程序庫 佳能發布彩激列印新品助力創業企業
※雲計算市場未來5年保持強勁增長勢頭,寡頭主宰80%以上份額
※勁爆!亞馬遜AWS的200餘萬道瓊斯客戶數據遭曝光
※一篇文章告訴你 為什麼IT團隊招新的時候要首選妹子
TAG:IT168企業級 |
※Surface Phone蹤跡再現:運行Andromeda系統
※微軟Windows Server Core容器操作系統再次「瘦身」
※Prometheus+Grafana實現監控系統
※Android系統中發現了一種新的竊聽病毒-RedDrop
※Linux操作系統已擁有自動化的Spectre/Meltdown檢查器
※談談鎚子系統Smartisan os的使用感受!
※多區塊鏈證明系統——Telegram Open Network
※Nougat是Android系列使用人數最多的手機操作系統
※Windows的Linux 子系統現已支持「複製/粘貼」操作
※Google要用桌面操作系統Debian了
※Google Android Wear智能手錶操作系統更名為Wear OS by Google
※Mac安裝Windows系統會有哪些影響?
※Magic Leap One操作系統或叫Lumin
※The Nervous System 神經系統
※谷歌有可能將Android Wear系統改名Wear OS
※Windows手機系統被進一步放棄,Surface Phone可能再跳票!
※微軟為 Linux 子系統提供 Windows Defender 防火牆
※Full Throttle購置Funktion One Vero系統
※可媲美Lighthouse,Occipital推高精度Inside-Out追蹤系統
※微軟將把Windows Defender防火牆傳遞給 Linux 子系統