Terrapin 漏洞严重影响 SSH 协议的安全性

  发布时间:2025-12-07 15:37:49   作者:玩站小弟   我要评论
The Hacker News 网站消息,Ruhr University Bochum 的安全研究人员在 SSH 加密网络协议中发现一个新安全漏洞,威胁攻击者能够利用漏洞破坏安全通道的完整性,从而降低 。

The 漏洞Hacker News 网站消息 ,Ruhr University Bochum 的严重影响议安全研究人员在 SSH 加密网络协议中发现一个新安全漏洞 ,威胁攻击者能够利用漏洞破坏安全通道的协性完整性,从而降低 SSH 连接的安全安全性 。

SSH 协议依靠加密技术验证和加密设备之间的漏洞连接 ,这一过程主要通过握手实现 。严重影响议握手过程中 ,协性客户端和服务器就加密原语达成一致 ,安全并交换建立安全通道所需的漏洞密钥,从而确保传输信息的云计算严重影响议保密性 、完整性和安全性。协性

安全漏洞被称为 Terrapin(CVE-2023-48795 ,安全CVSS 得分  :5.9),漏洞研究人员称其是严重影响议有史以来第一个可实际针对 SSH 协议的前缀截断攻击 。

研究人员 Fabian Bäumer 、协性Marcus Brinkmann 和 Jörg Schwenk 指出 ,当使用 SSH 扩展协商时 ,处于主动中间对手(AitM)位置并有能力在 TCP/IP 层拦截和修改连接流量的威胁攻击者能够降低 SSH 连接的安全性  。

威胁攻击者通过在握手过程中”精心“调整序列号,源码下载便能够在安全通道开始时删除客户端或服务器发送的任意数量的信息 ,整个过程客户端或服务器都不会察觉 ,研究人员进一步解释称 ,威胁攻击者还可以通过截断誊本中的扩展协商消息(RFC8308)来降低连接的安全性。(截断会使 OpenSSH 9.5 中针对击键计时攻击的特定对策失效)

从目前披露的消息来看,Terrapin 漏洞影响包括 OpenSSH 、Paramiko、PuTTY 、免费模板KiTTY 、WinSCP、libssh 、libssh2、AsyncSSH、FileZilla 和 Dropbear 等在内的许多 SSH 客户端和服务器。值得一提的是 ,威胁攻击者能够完成攻击活动的关键前提是被攻击目标使用易受攻击的加密模式,高防服务器例如 ChaCha20-Poly1305 或 CBC with Encrypt-then-MAC 等。

Qualys 还表示在现实世界中,威胁攻击者可以利用这一漏洞截获敏感数据,或使用管理员权限控制关键系统,对于拥有大型互联网络并提供权限数据访问的企业来说,这种风险尤为突出 。

最后,JFrog 公司安全研究部高级安全研究员 Yair Mizrahi 指出 ,由于 SSH 服务器,尤其是 OpenSSH 在整个基于云的企业应用环境中使用非常广泛 ,因此企业必须确保已采取适当措施为服务器打补丁 ,源码库以避免遭受更大的网络攻击 。此外 ,Mizrahi 特别强调,连接到修补服务器的易受攻击的客户端仍然会导致连接易受攻击 。因此 ,企业还必须采取措施 ,识别其整个基础设施中的每一个易受攻击的漏洞,并立即采取缓解措施 。

参考文章 :https://thehackernews.com/2024/01/new-terrapin-flaw-could-let-attackers.html

模板下载
  • Tag:

相关文章

  • 微软修复DogWalk 0 day漏洞和其他的17个关键性的漏洞

    微软正在敦促用户修补一个名为Dogwalk的0 day漏洞,该漏洞目前在野外一直被大量攻击利用。该漏洞CVE-2022-34713)与微软Windows支持诊断工具有关,它允许远程攻击者在有漏洞的系统
    2025-12-07
  • 电脑技术员教你如何制作U盘(掌握U盘制作技巧,轻松应对数据传输问题)

    在现代社会中,U盘已经成为了我们生活和工作中必不可少的工具之一。然而,有时候我们可能会遇到一些问题,比如U盘无法读取或者容量不够等。这时候,作为一名电脑技术员,掌握U盘制作技巧将会让你更加轻松应对这些
    2025-12-07
  • Android L将会为手机带来额外36%的续航提升

    关于谷歌刚刚发布的最新版Android L操作系统,大家都已经有所了解,除了带来了在界面及功能上的改进之外,谷歌在Android L中还加入了名为;Project Volta”的新项目,旨在增加And
    2025-12-07
  • HD600耳机测评(解读SennheiserHD600耳机的音质特点与性能优势)

    随着音乐的普及和人们对音质要求的提高,高品质的音频设备成为许多音乐爱好者的追求。而SennheiserHD600耳机作为一款经典的开放式耳机,以其出色的音质表现和舒适的佩戴感受,成为了众多音乐发烧友的
    2025-12-07
  • 人工智能如何帮助阻止数据泄露和数据丢失

    网络安全是一场持久战。 新的威胁每天都会出现,首席信息安全官 (CISO) 正在努力跟上。 他们被警报压得喘不过气来,他们的团队也捉襟见肘。 因此,CISO 及其团队面临着持续的
    2025-12-07
  • 如何设置安卓手机快速拨号

    1)首先进入;手机拨号”界面,点选;...”,在弹出菜单选择;快速拨号”。 2)在;快速拨号”页面选择一个拨号按钮,然后在弹出的页面选择对应的联系人。3)设置好后,在拨号界面长按刚才设置
    2025-12-07

最新评论