FREAK缺陷

✍ dations ◷ 2025-08-21 15:11:27 #网络安全漏洞,密码学,密码分析,2015年计算机科学

FREAK缺陷(全称:Factoring RSA Export Keys,中文:分解RSA出口级密钥)是SSL/TLS协议中的密码学安全缺陷。20世纪90年代,此缺陷随着美国加密出口法规的出台而引入。

1990年代时,美国对于货物的出口设立了一些规定,从而引入了这个缺陷。规定中指出,美国软件制造商出口的软件只能使用512位及以下的RSA加密(即所谓的出口级加密)。此举是为了便于NSA破译加密。时至2015年,随着计算能力的发展,破解这种加密已经不再是政府机构才能做到的事,任何人只要拥有充足的计算资源,就能通过普通数域筛选法加上约100美元的云计算服务轻而易举地将其破译。这个缺陷还能和中间人攻击结合利用,只要先破译网站的512位弱加密,再发动中间人攻击,就能使任何允许使用512位出口级密钥的网站失去安全保障。此漏洞于2015年发现,但从1990年代开始就已经存在。

FREAK漏洞由IMDEA、INRIA和微软研究院的研究人员共同发现。 OpenSSL中存在的此漏洞在公共漏洞和暴露系统中的编号是CVE-2015-0204。

受到漏洞影响的软件及设备包括苹果的Safari、Google安卓系统上的默认浏览器,及OpenSSL。 微软还表示全版本的Windows系统上的SChannel传输层加密实现都受到FREAK漏洞影响。SChannel中存在的漏洞的CVE编号是CVE-2015-1637。 而苹果的安全传输功能中的漏洞的CVE编号是CVE-2015-1067。

受到漏洞影响的网站包括美国联邦政府网站fbi.gov、whitehouse.gov、nsa.gov, 一个安全团队的测试发现,36%的被测HTTPS网站都受到漏洞影响。 根据IP2Location LITE的地理定位,35%的受影响服务器都位于美国。

有新闻报导称此漏洞是“潜在的灾难”,是美国政府意图控制加密技术传播的“意外后果(英语:Unintended consequence)”。

截至2015年3月3日 (2015-03-03),各软件厂商已在准备发布修复漏洞后的新版本软件。 2015年3月9日,苹果发布了iOS 8及OS X操作系统的漏洞补丁。 2015年3月10日,微软为所有仍在技术支持周期内的Windows系统(Windows Server 2003、Vista及后续版本)发布了漏洞补丁。 Google Chrome 41和Opera 28也已采取相应漏洞缓解措施。 Mozilla Firefox不受此漏洞影响。

相关

  • 高雄山神护寺(日语:神護寺/じんごじ Jingo-ji)是位在日本京都府京都市右京区的寺院,高野山真言宗遗迹本山。山号“高雄山”(たかおさん)。本尊药师如来、开基(创立者)为和气清麻吕。别称“
  • 末昂语末昂语别称么昂语、末昂话、么昂话,是彝族的支系末昂人使用的本民族语言。末昂人自称“.mw-parser-output .IPA{font-family:"Charis SIL","Doulos SIL","Linux Libertine","
  • 海港海港可以指:
  • 康加里康加里国家公园保存着美国存留的最大面积的低地原始阔叶林。位于南卡罗莱纳州,面积为26,546英亩的国家公园,1969年开始的基层竞选达到顶峰时,即2003年被指认为国家公园。平原森
  • 古罗马年表古罗马年表按照时间先后顺序,列举古罗马重要历史事件。时间跨度从古罗马建立至拜占庭帝国最后试图收复罗马。
  • 国家铁路里程列表本表统计各国或地区铁路之里程数,资料包含为载客营运的铁路路线。欧洲的铁路总长度最长,其铁路密度居世界之冠。本表包括已建设完成及建设中的铁路。
  • 克里斯提安·弗里德里希·尚班克里斯提安·弗里德里希·尚班,HFRSE(德语:Christian Friedrich Schönbein,1799年10月18日-1868年8月29日),德裔瑞士化学家,1845年制出了硝化纤维,1840年发现了臭氧。克里斯提安·弗
  • 莱斯·保罗莱斯·保罗(英语:Les Paul,1915年6月9日-2009年8月13日),生于威斯康星州沃基肖市,原名Lester William Polsfuss。美国音乐家及发明家。莱斯·保罗以在吉他方面的精湛技巧而著称,他对
  • 市野川容孝市野川容孝(1964年3月5日-)是一名日本的社会学家、东京大学大学院综合文化研究科教授。专门为医疗社会学、生命伦理学。东京都出身。佼成学园高等学校毕业、1987年东京大学文学
  • 同步 (计算机科学)计算机科学中, 同步(synchronization)是指两个不同但有联系的概念:进程同步与数据同步。进程同步指多个进程在特定点会合(join up)或者握手使得达成协议或者使得操作序列有序。数