VPN都容易受到泄露流量的TunnelCrack攻击

news2024/10/7 20:37:16
导读研究人员近日发现,影响市面上大多数VPN产品的几个漏洞可以被攻击者用来读取用户流量、窃取用户信息,甚至攻击用户设备。

我们实施的攻击从计算上来说开销并不大,这意味着任何拥有适当网络访问权限的人都可以执行攻击,而且攻击与所使用的VPN协议无关,”纽约大学的Nian Xue、纽约大学阿布扎比分校的Yashaswi Malla、Zihang Xia和Christina Pöpper以及荷兰鲁汶大学的Mathy Vanhoef在论文中声称。

“即使受害者使用了另一层加密,比如HTTPS,我们的攻击也会揭示用户在访问哪些网站,这可能是一个重大的隐私风险。”

VPN都容易受到泄露流量的TunnelCrack攻击VPN都容易受到泄露流量的TunnelCrack攻击

VPN漏洞和可能受到的攻击

这些披露的漏洞已经收到了四个不同的CVE编号:CVE-2023-36672、CVE-2023-35838、CVE-2023-36673和CVE-2023-36671。由于市面上存在如此多易受攻击的解决方案,这些编号将独立于受到影响的解决方案/代码库来表示每个漏洞。

前两个漏洞可以在LocalNet(本地网络)攻击中被利用,即当用户连接到攻击者搭建的Wi-Fi或以太网网络时。后两个漏洞可以在ServerIP攻击中被利用,无论攻击方是运行不受信任的Wi-Fi/以太网网络的攻击者还是恶意的互联网服务提供商(ISP)。

研究人员说:“这两种攻击都操纵受害者的路由表,欺骗受害者将流量发送到受保护的VPN隧道之外的地方,以便攻击者读取和拦截传输的流量。”

研究人员提供了三次攻击的视频演示(https://www.youtube.com/watch?v=vOawEz39yNY&t=52s)。他们还发布了可用于检查VPN客户软件是否易受攻击的脚本。

他们补充说:“一旦足够多的设备被打上了补丁,如果认为有必要及/或有利,攻击脚本也会公开发布。”

易受攻击的应用程序/客户软件和缓解建议

在测试了众多消费者级和企业级VPN解决方案后,研究人员发现,大多数面向苹果设备(无论是苹果电脑、iPhone还是iPad)的VPN以及面向Windows和Linux设备的VPN都容易受到上述一两种攻击。在安卓上,只有四分之一左右的VPN应用程序易受攻击,很可能归因于“精心设计”的API。

Windows、macOS和iOS的内置VPN客户软件也很容易受到攻击,Linux上的一些VPN客户软件也是如此。

研究人员表示,他们不知道这些漏洞在外头被利用,但他们也特别指出,很难发现它们是不是被利用的漏洞。

他们已向一堆VPN供应商通知了发现的漏洞。其中一些供应商已经解决了这些漏洞,但没有在更新发布说明中提及漏洞(为了遵守研究人员的要求,即在他们的研究结果发表之前予以保密)。

研究人员论文的末尾附有各种设备上经过测试的VPN应用程序的完整列表,因此你可能想要检查自己使用的VPN应用程序是否在该列表上;如果在列表上,且容易受到攻击,应该核查供应商是否已经修复了漏洞。如果无法获得这些信息,可能需要联系供应商的技术支持并询问。

研究人员表示:“一些已打上补丁的VPN包括Mozilla VPN、Surfshark、Malwarebytes、Windscribe(可以导入OpenVPN配置文件)和Cloudflare的WARP。”

思科证实,其面向Linux、macOS和Windows的思科安全客户软件和AnyConnect安全移动客户软件容易受到CVE-2023-36672的攻击,但仅限于特定的非默认配置。Mullvad公司表示,只有其iOS应用程序容易受到LocalNet的攻击。

研究人员忠告:“如果你的VPN没有相应的更新,可以通过禁用本地网络访问来应对LocalNet攻击。你也可以通过确保网站使用HTTPS来应对攻击,现在许多网站都支持HTTPS。”

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1002976.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Seekbar细节

Seekbar可以自定义thumb图标,但是有时候发现thumb没有展示完全,或者图标周围显示的是背景色,此时就需要设置一些属性 android:background"null" android:thumbOffset"0dp" android:splitTrack"false" 设置an…

WSL Ubuntu设置中文语言环境

问题现象:终端、Edge、VScode等软件乱码 在这里插入图片描述 解决方法 ① 安装中文语言包 sudo apt-get install language-pack-zh-han*② 运行语言支持检查 sudo apt install $(check-language-support)③ 修改相关配置文件 sudo gedit /etc/default/locale替…

2023年9月DAMA-CDGA/CDGP数据治理认证报名到这错不了

DAMA认证为数据管理专业人士提供职业目标晋升规划,彰显了职业发展里程碑及发展阶梯定义,帮助数据管理从业人士获得企业数字化转型战略下的必备职业能力,促进开展工作实践应用及实际问题解决,形成企业所需的新数字经济下的核心职业…

如何利用Python中实现高效的网络爬虫

各位大佬们!今天我要和大家分享一个有关Python的技巧,让你轻松实现高效的网络爬虫!网络爬虫是在互联网时代数据获取的一项关键技能,而Python作为一门强大的编程语言,为我们提供了许多方便而高效的工具和库。让我们一起…

XSC63-300-S-CB、XSC80-400-S-CA、XSC100-700-S-LB方型气缸

XQVB40-16、XQ-VB63-16、XQ-VB100-16倍压增压阀 QCK2400、QCK2400A、QCK2422、QCK2422A磁性开关 AL-07R、AL-30R、KT-50R、AL-03R、AL-20R、AL-72R磁性开关 XSC32-40-S-LB、XSC40-100-S-FA、XSC50-200-S-FB、XSC63-300-S-CB、XSC80-400-S-CA、XSC100-700-S-LB方型气缸 QSC3…

DC电源模块对设计和布线的重要性

BOSHIDA DC电源模块对设计和布线的重要性 在电子设备中,DC电源模块的作用是将市电或其他源的交流电转换成适合设备使用的直流电,因此,DC电源模块是电子设备中不可或缺的一个部分。在实际设计和应用中,DC电源模块的设计和布线显得…

智慧燃气:智慧燃气发展的讨论

关键词:智慧燃气、智能管网、智慧燃气系统、智能燃气、智慧燃气建设、智慧燃气平台 智慧燃气是什么? 智慧燃气是以智能管网建设为基础,利用先进的通信、传感、储能、微电子、数据优化管理和智能控制等技术,实现天然气与其他能源…

四化智造MES(WEB)与金蝶云星空对接集成原材料/标准件采购查询(待采购)连通采购订单新增(其他采购订单行关闭-TEST)

四化智造MES(WEB)与金蝶云星空对接集成原材料/标准件采购查询(待采购)连通采购订单新增(其他采购订单行关闭-TEST) 数据源系统:四化智造MES(WEB) MES系统是集成生产管理、品质管理、设备管理、BI数据中心、…

【赠书活动】考研备考书单推荐

👉博__主👈:米码收割机 👉技__能👈:C/Python语言 👉公众号👈:测试开发自动化【获取源码商业合作】 👉荣__誉👈:阿里云博客专家博主、5…

比亚迪用USB Server,实现U盾远程连接

在过去,比亚迪的资金管理系统需要与多个银行进行银企直连对接,而银企直连的前置机程序是部署在物理机上的。为了推进企业虚拟化转型,比亚迪决定将前置机程序迁移到虚拟机中。然而,面临的问题是各银行的专用Ukey无法在虚拟机中被识…

SAP-SD-销售订单的删除

销售订单的删除和采购订单的删除是不同的,采购订单只是在行项目上打删除标记,也就是逻辑删除,而销售订单是物料删除,可以删除行或删除抬头, 首先查看底表SE16N,查看记录 TCODE:VA02&#xff0c…

Leetcode150. 逆波兰表达式求值

力扣(LeetCode)官网 - 全球极客挚爱的技术成长平台 给你一个字符串数组 tokens ,表示一个根据 逆波兰表示法 表示的算术表达式。 请你计算该表达式。返回一个表示表达式值的整数。 注意: 有效的算符为 、-、* 和 / 。每个操作数&a…

振弦采集仪应用地下管道的优秀方案

振弦采集仪应用地下管道的优秀方案 随着城市化建设的不断推进,地下管道已经成为了城市中不可或缺的重要设施。地下管道包括市政供水管道、燃气管道、通信电缆等,它们的安全运行直接影响到人民生命财产安全和城市正常运转。因此,对管道的监测和…

AI文本创作在百度App发文的实践

作者 | 内容生态端团队 导读 大语言模型(LLM)指包含数百亿(或更多)参数的语言模型,这些模型通常在大规模数据集上进行训练,以提高其性能和泛化能力。在内容创作工具接入文心一言AI能力后,可以为…

红帽 RHEL 源码限制成契机,AlmaLinux 获捐更可“做自己”

导读红帽在两个月前发布公告声称,将限制对 Red Hat Enterprise Linux (RHEL) 源代码的访问,早前曾报道,此举导致 AlmaLinux 、Rocky Linux 等 Linux 发行版未来发展严重受阻。 对于这一决策,AlmaLinux OS 基金会主席 Benny Vasque…

使用 RESNET50 基于迁移学习的患者肾结石预测-附免费源码与数据集

肾结石并不是一个新课题,但它是当今主要的健康问题之一,如果不及早发现,也可能危及生命。一小块结石可能会通过尿道,但不会引起症状。如果结石长到超过 5 毫米,就会导致输尿管阻塞,导致下背部或腹部剧烈疼痛。因此,有必要采取一种方法来检测肾脏结石,以避免进一步的健康…

【触觉智能 Purple Pi OH 开发板体验】检测Android系统的完备性

本文转载于Purple Pi OH开发爱好者,作者yinwuqing。 今天具体来分享一下,烧录Android11后的系统运行状况。 板子按照常规的外设需求,连接HDMI(当然我们烧写的系统镜像文件是基于HDMI接口显示的)、键盘、鼠标,展示如下图&#xf…

ArcGIS Pro将SHP文件转CAD并保留图层名称

相信大家应该都使用过ArcGIS将SHP文件转CAD格式,转换过后所有的要素都在一个图层内,那么有没有办法将SHP文件某个字段的值作为CAD的图层名字呢,答案是肯定的,这里就为大家介绍一下ArcGIS Pro转CAD文件并且保留图层名称的方法&…

京东API接入说明(京东商品详情+关键词搜索商品列表)商品详情数据,店铺所有商品

随着电子商务的飞速发展,京东作为国内领先的电商平台,提供了丰富的API接口,帮助开发者轻松集成电商功能,扩展业务范围。本文将介绍京东API接口的作用和价值,探讨适用场景,操作步骤,优势分析及应…

精品基于NET实现的图书馆借阅管理系统

《[含文档PPT源码等]精品基于NET实现的图书馆借阅管理系统》该项目含有源码、文档、PPT、配套开发软件、软件安装教程、项目发布教程等 软件开发环境及开发工具: 开发软件:VS 2017 (版本2017以上即可,不能低于2017) …