Lỗ hổng bảo mật DROWN – Hơn 11 triệu website sử dụng giao thức HTTPS có nguy cơ mất an toàn

Mới đây một lỗ hổng bảo mật nghiệm trọng đã được phát hiện trong OpenSSL. Lỗ hổng này được gán cho tên là DROWN. DROWN là từ viết tắt của: Decrypting RSA with Obsolete and Weakened eNcryption – Giải mã RSA có mã hóa lỗi thời và yếu.

lo-hong-bao-mat-drown-hon-11-trieu-website-su-dung-giao-thuc-https-co-nguy-co-mat-toan

DROWN được miêu tả là một cách tấn công chi phí thấp, nó có thể giải mã các liên lạc qua thao thức HTTPS chứa các thông tin nhạy cảm, bao gồm mật khẩu và thông tin thẻ tín dụng chỉ trong vài giờ, hoặc gần như ngay lập tức trong một số trường hợp. Các nhà nghiên cứu bảo mật cho biết rằng:

Chúng tôi đã có thể tấn công trở lại với những phiên bản OpenSSL dễ bị tổn thương CVE-2016-0703 với thời gian dưới 1 phút và chỉ dùng duy nhất 1 máy tính cá nhân. Ngay cả với những máy chủ không có những lỗ hổng đặc biệt theo mô tả chung nhưng cũng đang sử dụng bất kỳ SSLv2 thì vẫn bị khai thác trong vòng 8h và chi phí là khoảng $440

DROWN là cách thức tấn công xuyên giao thức, lợi dụng điểm yếu trong việc thực hiện SSLv2 với lớp an ninh truyền tải (TLS), và có thể “giải mã các phiên TLS từ máy khách cập nhật”. Tấn công DROWN có thể cho phép kẻ tấn công giải mã các kết nối HTTPS bằng cách gửi các gói tin độc hại đến một máy chủ hoặc nếu certificate được chia sẻ trên máy chủ khác, có khả năng thực hiện thành công tấn công Man-in-the-Middle.

Theo thông tin từ nhóm nghiên cứu thì DROWN có thể gây nguy hiểm cho hơn 11 triệu trang web và dịch vụ email đang sử dụng giao thức bảo mật cũ – Secure Sockets Layer (SSLv2).

OpenSSL là một công nghệ mã hóa được sử dụng rất phổ biến trên hàng triệu website để mã hóa việc truyền tin và bảo vệ các dữ liệu nhạy cảm như email, mật khẩu ngân hàng.

Huỳnh Mai Anh Kiệt (Theo THN)

Cảm ơn bạn đã đánh giá! Bạn có thể chia sẻ cảm nhận bài viết này lên các mạng xã hội: hoặc .
Bạn cảm thấy thế nào về bài viết này?
  • Vui mừng
  • Hấp dẫn
  • Thú vị
  • Chán
  • Buồn
  • Tức giận

Huỳnh Mai Anh Kiệt

Anh là một người đam mê công nghệ. Hiện tại anh là một lập trình viên tại Quy Nhơn.

leave a comment

Create Account



Log In Your Account