信息安全

当心了!90%的 SSL VPN 使用不安全或过时的加密技术

很多 SSL VPN 没有使用最新的加密技术。

信息安全公司 ——  High-Tech Bridge 进行了一项关于 SSL VPN 的调查。研究发现 90% 提供 SSL VPN 服务的服务器并没有提供应有的安全服务,主要是因为这些服务器使用了不安全以及过时的加密技术。

SSL VPN 不同于传统的 IPSec VPN ,因为它可以直接在一个标准的 Web 浏览器中使用,不需要在客户端上安装额外的专用软件。 SSL VPN 安装在服务器上,客户端通过浏览器单独连接到 VPN 。用户浏览器和 VPN 服务端的连接通过 SSL 或 TLS 协议加密。

76% 的 SSL VPN 使用不受信任的证书

High-Tech Bridge 的研究人员说他们分析了随机选择的 10,436 台 SSL VPN 服务器,发现了大多数都极不安全。他们声称 77% 的 SSL VPN 使用 SSLv3 或 SSLv2 来加密流量。而这两个版本的 SSL 现在已经被认为是不安全的。部分国际和国家的安全标准已经禁止使用它们了,如: PCI DSS 和 NIST SP 800-52 。

我们暂且忽略使用的 SSL 版本,但是 76% 的 SSL VPN 服务器还使用了不受信任的证书,这些没有被证实的 SSL 证书可以被攻击者模仿,从而对不知情用户发起中间人攻击。 High-Tech Bridge 的专家说导致这样的情况是因为很多 SSL VPN 服务器很少更新默认的预装证书。

一些 VPN 仍然使用 MD5 来签名证书。

此外,研究人员还指出,74% 的证书使用 SHA-1 签名,5% 的证书使用 MD5 哈希,这些技术都是被认为已经过时了。41% 的SSL VPN 也在他们的 RSA 证书上使用长度为 1024 的不安全密钥。在过去的几年里,任何长度小于 2048 的 RSA 密钥被认为是极不安全的。

更糟的是,十分之一的 SSL VPN 服务器仍然存在两年前发现的心脏出血漏洞,尽管有可用的补丁。研究人员说在所有被测试的 SSL VPN 中,只有 3% 的服务器是符合 PCI DSS 要求的,没有服务器符合 NIST (美国国家标准与技术研究所) 的标准。

High-Tech Bridge 也提供了一个供用户检测他们的 SSL VPN 和 HTTPS 网站是否安全的免费工具。

该安全工具使用地址https://www.htbridge.com/ssl/

SSL VPN 的评级分布( F 到 A 安全等级依次增加):

90-percent-of-all-ssl-vpn-use-insecure-or-outdated-encryption-501038-3

 

Linux Story 温馨提示,如需了解详情请访问原文链接

 

原文链接:http://news.softpedia.com/news/90-percent-of-all-ssl-vpn-use-insecure-or-outdated-encryption-501038.shtml

本文链接:http://www.linuxstory.org/90-percent-of-all-ssl-vpn-use-insecure-or-outdated-encryption

转载请注明,否则将追究相关责任。

对这篇文章感觉如何?

太棒了
0
不错
0
爱死了
0
不太好
0
感觉很糟
0
TO LIVE IS TO CHANGE THE WORLD

    You may also like

    Leave a reply

    您的电子邮箱地址不会被公开。 必填项已用 * 标注

    此站点使用Akismet来减少垃圾评论。了解我们如何处理您的评论数据

    More in:信息安全

    信息安全

    深度解析shellcode原理及编码技术

    本篇文章深度探讨了Shellcode的原理,同时对64位和32位系统下的shellcode进行了详细解读。并详细介绍了Shellcode的编码技术,其中包括手写Shellcode的两种思路。对于编码Shellcode,本文列举了几种常见的解码器的实现,如FNSTENV XOR解码器和JMP/CALL解码器。最后,本文列举了几种常见的字符集以及Shellcode编码工具,并推荐了两个可查找现成Shellcode的数据库。
    信息安全

    安卓逆向:去广告和弹窗

    安卓应用中常见有三种广告:启动广告、弹窗广告以及横幅广告。启动广告一般是单独的一个 Activity,对于这种广告可以通过 Activity 切换定位来加以去除。弹窗广告一般是在 Activity 方法中通过 Dialog->show() 方法调用的,这种广告可以通过 Hook、定位并修改代码方法去除。横幅广告是出现在 UI 布局中的广告,在 xml 中定位到之后可以通过修改宽高和可见性的方法去除。
    信息安全

    安全能力交换协同应对DDoS

    安全形势的急剧恶化也催生出了海量的安全需求,大量安全厂商及网络运营商都投身到这场全球性的安全对抗战役中,但是随着网络攻击在规模、复杂性及量级方面的不断扩大,越来越多的网络安全厂商及运营商感觉到“力不从心”,大家都意识到应对现今的网络攻击已不是一家公司或单一组织可以解决的。协作,必将成为未来网络安全领域最重要的发展方向。