Terrapin 漏洞严重影响 SSH 协议的安全性

  发布时间:2025-12-07 15:20:56   作者:玩站小弟   我要评论
The Hacker News 网站消息,Ruhr University Bochum 的安全研究人员在 SSH 加密网络协议中发现一个新安全漏洞,威胁攻击者能够利用漏洞破坏安全通道的完整性,从而降低 。

The 漏洞Hacker News 网站消息,Ruhr University Bochum 的严重影响议安全研究人员在 SSH 加密网络协议中发现一个新安全漏洞 ,威胁攻击者能够利用漏洞破坏安全通道的协性完整性,从而降低 SSH 连接的安全安全性 。

SSH 协议依靠加密技术验证和加密设备之间的漏洞连接,这一过程主要通过握手实现 。严重影响议握手过程中 ,协性客户端和服务器就加密原语达成一致,安全并交换建立安全通道所需的漏洞密钥,从而确保传输信息的云计算严重影响议保密性、完整性和安全性。协性

安全漏洞被称为 Terrapin(CVE-2023-48795,安全CVSS 得分 :5.9),漏洞研究人员称其是严重影响议有史以来第一个可实际针对 SSH 协议的前缀截断攻击 。

研究人员 Fabian Bäumer、协性Marcus Brinkmann 和 Jörg Schwenk 指出,当使用 SSH 扩展协商时 ,处于主动中间对手(AitM)位置并有能力在 TCP/IP 层拦截和修改连接流量的威胁攻击者能够降低 SSH 连接的安全性 。

威胁攻击者通过在握手过程中”精心“调整序列号,服务器租用便能够在安全通道开始时删除客户端或服务器发送的任意数量的信息 ,整个过程客户端或服务器都不会察觉  ,研究人员进一步解释称 ,威胁攻击者还可以通过截断誊本中的扩展协商消息(RFC8308)来降低连接的安全性。(截断会使 OpenSSH 9.5 中针对击键计时攻击的特定对策失效)

从目前披露的消息来看,Terrapin 漏洞影响包括 OpenSSH 、Paramiko、PuTTY 、源码库KiTTY、WinSCP 、libssh 、libssh2、AsyncSSH 、FileZilla 和 Dropbear 等在内的许多 SSH 客户端和服务器。值得一提的是 ,威胁攻击者能够完成攻击活动的关键前提是被攻击目标使用易受攻击的加密模式 ,免费模板例如 ChaCha20-Poly1305 或 CBC with Encrypt-then-MAC 等。

Qualys 还表示在现实世界中,威胁攻击者可以利用这一漏洞截获敏感数据,或使用管理员权限控制关键系统,对于拥有大型互联网络并提供权限数据访问的企业来说 ,这种风险尤为突出。

最后 ,JFrog 公司安全研究部高级安全研究员 Yair Mizrahi 指出 ,由于 SSH 服务器 ,尤其是 OpenSSH 在整个基于云的企业应用环境中使用非常广泛 ,因此企业必须确保已采取适当措施为服务器打补丁 ,模板下载以避免遭受更大的网络攻击 。此外 ,Mizrahi 特别强调  ,连接到修补服务器的易受攻击的客户端仍然会导致连接易受攻击。因此 ,企业还必须采取措施 ,识别其整个基础设施中的每一个易受攻击的漏洞,并立即采取缓解措施 。

参考文章 :https://thehackernews.com/2024/01/new-terrapin-flaw-could-let-attackers.html

香港云服务器
  • Tag:

相关文章

  • 划重点!CISA、FBI、NSA联合发布深度伪造威胁网络安全报告

    近日,美国国家安全局NSA)、联邦调查局FBI)、网络安全和基础设施安全局CISA)联合发布了一份网络安全信息表CSI),以应对深度伪造所带来的新威胁。CSI的标题为“将Deepfake威胁情境化到组
    2025-12-07
  • IBM安全报告发现:2023年数据泄露成本再创新高

    2023年数据泄露成本报告是从2022年3月至2023年3月期间对全球553个组织所经历的真实数据泄露进行的深入分析,报告由Ponemon Institute进行,这是连续第18年发布。报告中的主要发
    2025-12-07
  • 四万台思科设备因未修补漏洞而遭到黑客攻击

    据多家网络安全公司称,利用未修补的 IOS XE 漏洞遭到黑客攻击的思科设备数量已达到约 40,000 台。所利用的漏洞是 CVE-2023-20198,这是一个影响 IOS XE Web 界面的严重
    2025-12-07
  • 聊一聊 TLS/SSL

    哈喽大家好,我是咸鱼当我们在上网冲浪的时候,会在浏览器界面顶部看到一个小锁标志,或者网址以 "https://" 开头图片这意味着我们正在使用 TLS/SSL 协议进行安全通信。虽然它可能看起来只是一
    2025-12-07
  • 从WPS到百度网盘,我们真的“活在监控之下”?

    2022年秋,全国迎来了一波破纪录的热潮,而互联网大厂也曝出了两个大瓜,引得一众网友群情激奋,其热度和这极端炎热的天气相比都毫不逊色。它们一个是“WPS被指删除本地文档”事件,一个是“百度网盘人工审核
    2025-12-07
  • CloudSecOps云安全运营实践指南

    云计算已经获得了大量企业用户的青睐,并成为其数字化转型发展的基础,但是也面临着各种各样的风险,从勒索软件到供应链攻击,再到云内部威胁和配置错误,各种云安全事件层出不穷。随着更多的企业将其业务应用迁移至
    2025-12-07

最新评论