巴蜀网

 找回密码
 免费注册

QQ登录

只需一步,快速开始

同板块主题的 前一篇 同板块主题的 后一篇
开启左侧
查看: 216|回复: 0

[2020年Windows CryptoAPI存在严重安全漏洞 微软推荐用户尽快升级

 [复制链接]
源自:cnBeta
原文标题:Windows CryptoAPI存在严重安全漏洞 微软推荐用户尽快升级 来源:cnBeta.COM

  在1月14日的补丁星期二活动中,微软修复了存在于所有受支持Windows系统的严重高危安全漏洞。此漏洞由美国国家安全局(NSA)发现并披露给了Microsoft,漏洞编号为CVE-2020-0601。

在最新公告中,微软承认CVE-2020-0601带来的高危影响,并表示Windows CryptoAPI(Crypt32.dll)中用于验证椭圆曲线密码学(ECC)证书的方式中存在一个欺骗漏洞。黑客利用该漏洞可以签署任意恶意可执行文件,将其伪装成为受信任的合法来源。微软表示:“成功利用此漏洞还可以使攻击者进行中间人攻击并解密机密信息。用户与受影响软件的连接。”
  ECC椭圆曲线加密(Elliptic curve cryptography)是一种建立公开密钥加密的算法,基于椭圆曲线数学,于1985年由Neal Koblitz和Victor Miller分别独立提出的。ECC的主要优势在于某些情况下比其他方法使用更小的密钥(如RSA加密算法)来提供相当或更高等级的安全。
  ECC椭圆曲线加密原理在于:设G为曲线上一点,d为一个整数令点Q = d.G,若给定d和G,很容易求出Q,若给定G和Q,很难求出d。其中Q为公钥,d为私钥。
  CVE-2020-0601漏洞原理在于 win10 增加了对带参数ECC密钥的支持,但在 crypt32.dll 中做签名验证时,只检查匹配的公钥 Q,而没有检查生成元 G。公钥 Q = dG,d 是私钥。由于 win10 支持自定义生成元 G’,攻击者可以提供 G’= Q,d’= e(单位元),使得 公钥Q = dG = d’G’。这两对(Q,G)-(Q,G’)中 公钥Q 相同,G 与 G’不同,由于验证缺陷,只检测 公钥Q。从而,攻击者用自己的私钥 d’签名,会被验证通过,认为是官方私钥d 做出的签名。


影响版本
  Microsoft Windows 10 Version 1607 for 32-bit Systems
  Microsoft Windows 10 Version 1607 for x64-based Systems
  Microsoft Windows 10 Version 1709 for ARM64-based Systems
  Microsoft Windows 10 Version 1803 for 32-bit Systems
  Microsoft Windows 10 Version 1803 for ARM64-based Systems
  Microsoft Windows 10 Version 1803 for x64-based Systems
  Microsoft Windows 10 Version 1809 for 32-bit Systems
  Microsoft Windows 10 Version 1809 for ARM64-based Systems
  Microsoft Windows 10 Version 1809 for x64-based Systems
  Microsoft Windows 10 Version 1903 for 32-bit Systems
  Microsoft Windows 10 Version 1903 for ARM64-based Systems
  Microsoft Windows 10 Version 1903 for x64-based Systems
  Microsoft Windows 10 Version 1909 for 32-bit Systems
  Microsoft Windows 10 Version 1909 for ARM64-based Systems
  Microsoft Windows 10 Version 1909 for x64-based Systems
  Microsoft Windows 10 for 32-bit Systems
  Microsoft Windows 10 for x64-based Systems
  Microsoft Windows 10 version 1709 for 32-bit Systems
  Microsoft Windows 10 version 1709 for x64-based Systems
  Microsoft Windows Server 1803
  Microsoft Windows Server 1903
  Microsoft Windows Server 1909
  Microsoft Windows Server 2016
  Microsoft Windows Server 2019

安全建议
建议尽快安装2020年1月发布的补丁更新,以有效缓解Windows 10和Windows Server 2016/2019系统上的此漏洞。
『 巴蜀网 』提醒,在使用本论坛之前您必须仔细阅读并同意下列条款:
  1. 遵守《全国人大常委会关于维护互联网安全的决定》及中华人民共和国其他各项有关法律法规,并遵守您在会员注册时已同意的《『 巴蜀网 』管理办法》;
  2. 严禁发表危害国家安全、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容;
  3. 本帖子由 搜索浪漫 发表,享有版权和著作权(转帖除外),如需转载或引用本帖子中的图片和文字等内容时,必须事前征得 搜索浪漫 的书面同意;
  4. 本帖子由 搜索浪漫 发表,仅代表用户本人所为和观点,与『 巴蜀网 』的立场无关,搜索浪漫 承担一切因您的行为而直接或间接导致的民事或刑事法律责任。
  5. 本帖子由 搜索浪漫 发表,帖子内容(可能)转载自其它媒体,但并不代表『 巴蜀网 』赞同其观点和对其真实性负责。
  6. 本帖子由 搜索浪漫 发表,如违规、或侵犯到任何版权问题,请立即举报,本论坛将及时删除并致歉。
  7. 『 巴蜀网 』管理员和版主有权不事先通知发帖者而删除其所发的帖子。
重庆全域,低风险! 践行健康中国行动 学生奶推广迎来新机遇
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

© 2002-2024, 蜀ICP备12031014号, Powered by 5Panda
GMT+8, 2024-5-18 05:23, Processed in 0.156000 second(s), 9 queries, Gzip On, MemCache On
同板块主题的 后一篇 !last_thread! 快速回复 返回顶部 返回列表