首页 网络安全 安全学院 查看内容

Android证书信任问题与大表哥

2014-10-24 13:23 623 0

摘要: 0x00 起因1、近期icloud.com、yahoo.com、apple.com遭遇到大规模劫持WooYun: Yahoo雅虎在国内访问遭遇SSL中间人攻击(被替换为自签名证书)2、乌云平台、CVE...
关键词: 证书 数字证书 中间人 攻击者 攻击 传输 身份 主要 如果 加密

0x00 起因1、近期icloud.com、yahoo.com、apple.com遭遇到大规模劫持WooYun: Yahoo雅虎在国内访问遭遇SSL中间人攻击(被替换为自签名证书)2、乌云平台、CVE都收到大量有关Android APP信任所有证书的漏洞WooYun: 国内绝大部分Android APP存在信任所有证书漏洞3、老外写有关大表哥的文章中提到MITM时360浏览器不提示证书错误http://www.computerworld.com/article/2836084/chinese-big-brother-launches-nationwide-attack-on-icloud.html之前信任证书问题一直都有被提到,但是普遍不受大家重视,因为这个漏洞是利用是需要场景的:MITM(中间人攻击 Man-in-the-middle attack)。一般情况下MITM相对其他攻击是比较少见的,如果有良好的上网习惯如不接入不受信任的网络,那就更少可能受此类攻击了。但是近期发生的MITM据传是在核心骨干网BGP上做了改动所以劫持范围非常之广,真是防不胜防呀,你被劫持了么?0x01 科普https&&ssl为了提高网站的安全性,一般会在比较敏感的部分页面采用https传输,比如注册、登录、控制台等。像Gmail、网银、icloud等则全部采用https传输。https/ssl主要起到两个作用:网站认证、内容加密传输和数据一致性。经CA签发的证书才起到认证可信的作用,所有有效证书均可以起到加密传输的作用。数字证书主要在互联网上的用于身份验证的用途。 安全站点在获得CA(Certificate Authority数字证书认证机构)认证后,获得一个数字证书,以此来标识其合法身份的真实性。数字证书主要分为服务器证书和客户端证书。服务器证书(SSL证书)用来进行身份验证和通信的加密,客户端证书主要用于身份验证和电子签名。找CA申请证书是要收费的。自签名证书非CA颁发的证书,通过自签名的方式得到的证书。通常Web浏览器会显示一个对话框,询问您是否希望信任一个自签名证书。这个是不用花钱的。中间人攻击是指攻击者与通讯的两端分别创建独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。在中间人攻击中,攻击者可以拦截通讯双方的通话并插入新的内容。在许多情况下这是很简单的。0x02 分析如果自己简单的实现android webview加载网页,如果直接访问可信证书的站点是可以正常显示,但是如果访问自签名的证书的站点就会显示notfound的页面。(写本文时apple.com以及apple.com.cn处于劫持状态)

声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除


路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部