小孩打喷嚏流鼻涕吃什么药| 猫薄荷对猫有什么作用| 1956属什么生肖| 巴基斯坦讲什么语言| 孕期小腿抽筋什么原因| 宫颈癌是什么| 全身痒是什么病| 71属什么生肖| 流产后吃什么补身体| aqi是什么| 1974年是什么命| 囊肿是什么引起的| 分拣员是做什么的| 经常挖鼻孔有什么危害| 乳腺结节低回声是什么意思| 吃避孕药对身体有什么影响| 多囊为什么要跳绳而不是跑步| 蛋白粉是什么| 吃什么减肥最快| 湿气重不能吃什么食物| 吃白糖有什么好处和坏处| 霉菌性阴道炎用什么药效果好| 掉马是什么意思| 喜五行属什么| 空腹不能吃什么| 许莫氏结节是什么意思| 餐标是什么意思| 手为什么会抖| 什么是强迫症有哪些表现| 蜜饯是什么东西| 什么前什么后| 吃什么食品减肥| 脑血栓是什么原因引起的| 袖珍人是什么| 二级产前超声检查是什么| 先下手为强是什么意思| 阴道炎有什么症状| 什么时候同房最容易怀孕| tct是检查什么| 痔疮用什么药效果好| UFS是什么意思| 甲状旁腺分泌什么激素| 嬴政为什么要杀吕不韦| 五光十色是什么意思| eeg是什么意思| 29周岁属什么生肖| dr是什么检查项目| 发烧能吃什么水果| flair是什么意思| 245阳性是什么意思| 属虎的本命佛是什么佛| 工作坊是什么意思| 什么药补气血效果最好| 什么叫缘分| 静脉注射是什么意思| 白血球高是什么原因| 燕窝什么时候吃好| 9月10日是什么日子| 非营利性医院是什么意思| 排骨和什么菜搭配最好| 自然生化流产是什么意思| 蚯蚓吃什么食物| 什么地蹲着| 什么运动可以让孩子长高| 爸爸的弟弟叫什么| original是什么牌子| 颈椎疼吃什么药| 秋葵什么人不能吃| 什么叫出柜| 智能手环什么品牌好| 手腕痛什么原因| 马来西亚人为什么会说中文| 甘油三酯高吃什么食物| 转机是什么意思| 农历正月初一是什么节| 血红蛋白偏高是什么原因| 妇科病有什么症状| 1970年五行属什么| 后脑勺胀痛什么原因| 结婚送什么| 二十年是什么婚| 棒子面是什么| 脑挫伤是什么意思| 阿昔洛韦乳膏治什么| 女性解脲支原体阳性是什么意思| 什么是配速| 骨质密度不均匀是什么意思| 左手食指麻木是什么原因引起的| 咖喱是什么味道| 老年人心慌是什么原因| 炸了是什么意思| 翌日什么意思| 头皮发紧是什么病的前兆| 什么榴莲最好吃| 2月14日是什么星座| 自缢死亡是什么意思| 照见五蕴皆空什么意思| 尿酸低是什么意思| 孙悟空的真名叫什么| 水厄痣是什么意思| 为什么会晕3d| 五月初七是什么星座| 慢性盆腔炎吃什么药| 肺有问题会出现什么症状| 肠息肉是什么原因引起的| 白术是什么样子的图片| 腰椎间盘突出挂什么科室| 外阴白斑是什么引起的| 有品味什么意思| 宝宝不爱喝水有什么好的办法吗| 吃皮蛋有什么好处和坏处| 性生活是什么意思| 神经损伤吃什么药最好| 什么样的礼物| c60是什么| 草鱼吃什么| 两融余额是什么意思| 手筋鼓起来是什么原因| 乳腺炎吃什么消炎药| 雷什么风什么成语| 雌二醇凝胶有什么作用| 滑石是什么| left什么意思| 青蛙喜欢吃什么| 梦见买袜子是什么意思| 维生素b吃什么| 宝宝睡觉突然大哭是什么原因| 吃什么可以缓解焦虑| 轻度脑梗吃什么药最好| 白舌苔是什么原因| 家有小女是什么生肖| 党群是什么意思| 树菠萝什么时候成熟| 五行属土缺命里缺什么| 亦木读什么| 阿奇霉素主治什么| 抗血小板是什么意思| nt和无创有什么区别| 长痘痘涂什么药膏| 化疗和放疗什么区别| 武的部首是什么| 逢九年应该注意什么有什么禁忌| 洽谈是什么意思| 君是什么意思| 什么是肾阳虚| 吃人肉会得什么病| 脐橙什么意思| 小孩腿抽筋是什么原因引起的| 香蕉有什么作用与功效| 准生证是什么样子图片| 人最怕什么| 磨玻璃影是什么意思| 古代男子成年叫什么| 见多识广什么意思| 降火吃什么| 碘伏和酒精有什么区别| 飞代表什么生肖| 什么是水解奶粉| 谛听是什么意思| gh发什么音| 雨字头的字有什么| 梦见自己光脚走路是什么意思| 花菜炒什么好吃| 脚面浮肿是什么原因| 脂溢性皮炎头皮用什么洗发水| 孤辰寡宿是什么意思| 阿司匹林主治什么病| 心肾不交是什么意思| 属羊的本命佛是什么佛| 有始无终是什么生肖| 双肺索条灶是什么意思| 妈妈是什么| 绮字五行属什么| 蔬菜沙拉都放什么菜| 3月5日什么星座| 胎芽是什么| 一箭双雕是指什么生肖| 草木皆兵指什么生肖| 头部MRI检查是什么意思| 宫颈纳囊多发是什么意思| 伪军是什么意思| 恩师是什么意思| 早上口干苦是什么原因| 做生化是检查什么的| 一等功有什么待遇| 1月30号是什么星座| 怀孕期间吃什么对胎儿发育好| 各的偏旁是什么| 榴莲什么时候吃是应季| 月经要来之前有什么症状| 阿玛施属于什么档次| 纺织业属于什么行业| 什么是菜花状疣图片| 贝兄念什么| 吃什么可以去脂肪肝| 肯尼亚说什么语言| 吃什么去肝火最快| 女孩子学什么专业好| 阴虚内热吃什么中成药| 肠胃不好喝什么茶| 怀孕吃核桃对宝宝有什么好处| ti什么意思| 侏儒症是什么原因引起的| 江诗丹顿属于什么档次| 醉酒第二天吃什么才能缓解难受| 瘢痕体质是什么意思| 犀利什么意思| 什么叫格局| 什么族不吃猪肉| 代偿期和失代偿期是什么意思| 什么是终端| 孕妇缺铁对胎儿有什么影响| 儿童发育迟缓挂什么科| 严重贫血的人吃什么补血最快| 什么茶降血压效果最好| 偏头痛是什么原因| 高压偏低是什么原因造成的| 骨灰盒什么材质的好| 甘油三酯高会引起什么病| 乳牙是什么| 钾高是什么原因引起的| 响屁多是什么原因| 走路脚后跟疼是什么原因| 92年的属什么生肖| 气滞血瘀吃什么中成药| 6月22日什么星座| 什么算高危性行为| 什么时候开始暑伏| 增生性贫血是什么意思| 毕加索全名是什么| 幼犬拉稀吃什么药最好| 营养心脏最好的药是什么药| 鱼不能和什么一起吃| 炖肉放什么调料| 什么人容易得精神病| 开车撞死猫有什么预兆| 十二月十二日是什么星座| 血型o型rh阳性是什么意思| 五花八门是指什么生肖| 阁老相当于现在什么官| 膝盖发软无力是什么原因| 早晨六点是什么时辰| 系统性红斑狼疮不能吃什么| 腿抽筋是什么原因造成的| 脉浮是什么意思| 维生素检查项目叫什么| 头晕想吐吃什么药| 磕是什么意思| 胆囊结石有什么影响| 贲门ca是什么意思| 喜人是什么意思| dmp是什么意思| 人天是什么意思| 伪军是什么意思| 网易是什么| mrt是什么意思| hpv男性有什么症状| 混合痔是什么| 多愁善感的动物是什么生肖| 9月24号是什么星座| 肚子胀气吃什么通气| 美人尖是什么意思| 捭阖是什么意思| 腮腺炎是什么症状| 百度Jump to content

大数据时代上汽通用汽车金融“二次创业”再出发

From Wikipedia, the free encyclopedia
百度 关于创新型国家建设,王志刚指出,国家科技创新体系将是一个重点。

CRIME (Compression Ratio Info-leak Made Easy) is a security vulnerability in HTTPS and SPDY protocols that utilize compression, which can leak the content of secret web cookies.[1] When used to recover the content of secret authentication cookies, it allows an attacker to perform session hijacking on an authenticated web session, allowing the launching of further attacks. CRIME was assigned CVE-2012-4929.[2]

Details

[edit]

The vulnerability exploited is a combination of chosen plaintext attack and inadvertent information leakage through data compression, similar to that described in 2002 by the cryptographer John Kelsey.[3] It relies on the attacker being able to observe the size of the ciphertext sent by the browser while at the same time inducing the browser to make multiple carefully crafted web connections to the target site. The attacker then observes the change in size of the compressed request payload, which contains both the secret cookie that is sent by the browser only to the target site, and variable content created by the attacker, as the variable content is altered. When the size of the compressed content is reduced, it can be inferred that it is probable that some part of the injected content matches some part of the source, which includes the secret content that the attacker desires to discover. Divide and conquer techniques can then be used to home in on the true secret content in a relatively small number of probe attempts that is a small multiple of the number of secret bytes to be recovered.[1][4]

The CRIME exploit was hypothesized by Adam Langley,[5] and first demonstrated by the security researchers Juliano Rizzo and Thai Duong, who also created the BEAST exploit.[6] The exploit was due to be revealed in full at the 2012 ekoparty security conference.[7] Rizzo and Duong presented CRIME as a general attack that works effectively against a large number of protocols, including but not limited to SPDY (which always compresses request headers), TLS (which may compress records) and HTTP (which may compress responses).[2]

Prevention

[edit]

CRIME can be defeated by preventing the use of compression, either at the client end, by the browser disabling the compression of SPDY requests, or by the website preventing the use of data compression on such transactions using the protocol negotiation features of the TLS protocol. As detailed in The Transport Layer Security (TLS) Protocol Version 1.2,[8] the client sends a list of compression algorithms in its ClientHello message, and the server picks one of them and sends it back in its ServerHello message. The server can only choose a compression method the client has offered, so if the client only offers 'none' (no compression), the data will not be compressed. Similarly, since 'no compression' must be allowed by all TLS clients, a server can always refuse to use compression.[citation needed]

Mitigation

[edit]

As of September 2012, the CRIME exploit against SPDY and TLS-level compression was described as mitigated in the then-latest versions of the Chrome and Firefox web browsers.[6] Some websites have applied countermeasures at their end.[9] The nginx web-server was not vulnerable to CRIME since 1.0.9/1.1.6 (October/November 2011) using OpenSSL 1.0.0+, and since 1.2.2/1.3.2 (June / July 2012) using all versions of OpenSSL.[10]

Note that as of December 2013 the CRIME exploit against HTTP compression has not been mitigated at all.[citation needed] Rizzo and Duong have warned that this vulnerability might be even more widespread than SPDY and TLS compression combined.[citation needed]

BREACH

[edit]

At the August 2013 Black Hat conference, researchers Gluck, Harris and Prado announced a variant of the CRIME exploit against HTTP compression called BREACH (short for Browser Reconnaissance and Exfiltration via Adaptive Compression of Hypertext). It uncovers HTTPS secrets by attacking the inbuilt HTTP data compression used by webservers to reduce network traffic.[11]

References

[edit]
  1. ^ a b Fisher, Dennis (September 13, 2012). "CRIME Attack Uses Compression Ratio of TLS Requests as Side Channel to Hijack Secure Sessions". ThreatPost. Retrieved September 13, 2012.
  2. ^ a b "CVE-2012-4929". Mitre Corporation.
  3. ^ Kelsey, J. (2002). "Compression and Information Leakage of Plaintext". Fast Software Encryption. Lecture Notes in Computer Science. Vol. 2365. pp. 263–276. doi:10.1007/3-540-45661-9_21. ISBN 978-3-540-44009-3.
  4. ^ "CRIME - How to beat the BEAST successor?". StackExchange.com. September 8, 2012. Retrieved September 13, 2012.
  5. ^ Langley, Adam (August 16, 2011). "Re: Compression contexts and privacy considerations". spdy-dev (Mailing list).
  6. ^ a b Goodin, Dan (September 13, 2012). "Crack in Internet's foundation of trust allows HTTPS session hijacking". Ars Technica. Retrieved September 13, 2012.
  7. ^ Rizzo, Juliano; Duong, Thai. "The CRIME attack". Ekoparty. Retrieved September 21, 2012 – via Google Docs.
  8. ^ Dierks, T.; Resorla, E. (August 2008). "The Transport Layer Security (TLS) Protocol Version 1.2 - Appendix A.4.1 (Hello messages)". IETF. doi:10.17487/RFC5246. Retrieved July 10, 2013. {{cite journal}}: Cite journal requires |journal= (help)
  9. ^ Leyden, John (September 14, 2012). "The perfect CRIME? New HTTPS web hijack attack explained". The Register. Retrieved September 16, 2012.
  10. ^ Sysoev, Igor (September 26, 2012). "Nginx mailing list: crime tls attack". nginx.org. Retrieved July 11, 2013.
  11. ^ Goodin, Dan (August 1, 2013). "Gone in 30 seconds: New attack plucks secrets from HTTPS-protected pages".


脸上脂溢性皮炎用什么药 b超和彩超有什么区别 桃树什么时候修剪最好 肝的反射区在什么部位 一淘是什么
缺少雌激素吃什么可以补充 诺诗兰属于什么档次 黄油是用什么做的 芒种是什么意思 跳楼机是什么
亚甲炎吃什么药效果好 什么蔬菜是温性的 肛门痒用什么药 礼金是什么意思 麦的部首是什么
可吸收线是什么颜色 内分泌失调吃什么 2.22什么星座 什么字永远写不好 十余年是什么意思
生理盐水是什么hcv8jop0ns0r.cn 角质增生是什么意思hcv8jop9ns0r.cn 告人诈骗需要什么证据hcv7jop6ns6r.cn 小腿疼痛为什么hcv8jop6ns2r.cn 什么样的青蛙hcv8jop4ns8r.cn
粿条是什么chuanglingweilai.com pd医学上是什么意思hcv9jop4ns4r.cn 做梦掉粪坑什么征兆hcv8jop8ns3r.cn 苯是什么味道hcv9jop5ns3r.cn 身体年龄是什么意思hcv7jop5ns6r.cn
阴壁有许多颗粒是什么原因hcv9jop7ns1r.cn 兆以上的计数单位是什么hcv9jop5ns9r.cn 马鞍皮是什么皮hcv9jop4ns0r.cn 做脑部ct挂什么科hcv9jop4ns6r.cn 呦西是什么意思hcv8jop2ns9r.cn
cupid什么意思hcv8jop9ns0r.cn 七八年属什么生肖hcv9jop1ns9r.cn 淀粉酶测定是查什么hcv8jop3ns6r.cn 吃山楂片有什么好处hcv8jop3ns6r.cn 母亲节买什么礼物hcv8jop5ns9r.cn
百度