來自新墨西哥大學的幾名資安研究人員在本周揭露了一個Linux漏洞,指稱此一編號為CVE-2019-14899的安全漏洞,將允許駭客挾持VPN連線,而且波及眾多基於Linux與Unix的作業系統,涵蓋Android、iOS、macOS、Ubuntu、Fedora、Debian、Arch、Manjaro、Devuan、MX Linux 19、Void Linux、Slackware、Deepin、FreeBSD與OpenBSD等。
其中的一名資安研究人員William Tolley表示,此一漏洞將讓一個鄰近網路的駭客,得以判斷是否有其他使用者連結至VPN網路,得知VPN伺服器指派給使用的虛擬IP位址,以及是否已連結到特定的網站,還能藉由計算加密封包的數量與其大小來取得精確的序列號與確認號碼,以將資料注入IPv4或IPv6的TCP串流並挾持其連線。
攻擊步驟則是先確認使用者的虛擬IP位址,利用該位址來推論有否實際連線,再以封包的加密回應來判斷實際連線的序列及確認碼,以挾持其TCP期間。
研究人員所測試的絕大多數Linux版本都含有該漏洞,特別是那些使用去年11月之後釋出的systemd的版本,因為它們關閉了反向路徑過濾機制。
除了作業系統之外,研究人員也在不同的VPN服務上測試該漏洞,顯示不論是OpenVPN、WireGuard或IKEv2/IPSec都受害,儘管並未在Tor網路上執行測試,但他們認為Tor網路是在SOCKS層上操作,且在使用空間嵌入驗證與加密機制,應該相對安全。
Tolley則建議用戶可啟用反向路徑過濾機制,並加密封包尺寸,以執行暫時性的補救。
Line OA / 服務類
透過幫痘氏皮膚科診所 LINE OA官方帳號進行線上預約、客服諮詢、預約查詢.....等等。客人針對自己的膚質挑選療程,若有任何想要諮詢的問題能利用LINE 官方網站的聊天室。
網頁設計.RWD響應式網站.企業形象網站 / 電子科技類
網站技術:PHP . Javascript/MySql
RWD響應式網頁設計,同時可以使用在PC、平板、手機的網頁設計+程式設計。
精選專案.網頁設計.RWD響應式網站.行動版網站 / 服務類
網站技術:PHP . Javascript/MySql
提供韓國空運及海運的代購運輸服務,並擁有高效可靠的倉儲管理系統,為客戶打造快速便捷的服務。對於需要韓國商品的族群提供國際運輸服務,透過高效率的代購服務流程將商品快速送到客戶手上。
傑立資訊事業有限公司電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map
© 2019 傑立資訊 All rights reserved.| 網站隱私政策