您现在的位置是:物联网 >>正文
研究发现基于 XMPP协议的社交软件面临严重窃听风险
物联网1111人已围观
简介据The Hacker News消息,一名安全研究人员近日声称,他发现有人试图利用托管在德国Hetzner和LinodeAkamai的子公司)的服务器,秘密拦截来自基于XMPP的即时消息服务jabbe ...
据The 研究Hacker News消息,一名安全研究人员近日声称,发现他发现有人试图利用托管在德国Hetzner和Linode(Akamai的基于交软件面子公司)的服务器,秘密拦截来自基于XMPP的协议险即时消息服务jabber[.]ru(又名xmpp[.]ru)的流量。

XMPP是临严一种以XML为基础的开放式即时通信协议,具有超强的重窃可扩展性。经过扩展后的听风XMPP可以通过发送扩展的信息来处理用户需求,以及在XMPP的高防服务器研究顶端建立如内容发布系统和基于地址的服务等应用程序。
这位化名为 ValdikSS 的发现安全研究人员表示:攻击者使用 Lets Encrypt 服务发布了几个新的 TLS 证书,这些证书被用于使用透明中间人攻击(MITM)代理,基于交软件面劫持 5222 端口上的协议险加密 STARTTLS 连接。这次攻击是临严由于其中一个 MiTM 证书过期而被发现的,该证书尚未重新认证。重窃
目前收集到的听风证据表明 ,流量重定向是研究在上述托管服务提供商网络上配置,亿华云排除了如服务器漏洞或诱骗攻击等其他可能性。研究人员已经证实的窃听活动至少从 2023 年 7 月 21 日开始 ,一直持续到 2023 年 10 月 19 日 。但攻击者的首次窃听活动可能从 2023 年 4 月 18 日就已开始 。
而攻击者的行迹首次暴露于 2023 年 10 月 16 日 ,当时一名 UNIX 管理员在连接该服务时收到了一条 "证书已过期 "的消息。据了解 ,在 2023 年 10 月 18 日开始调查这起MITM攻击事件后 ,攻击者停止了活动 。目前还不清楚谁是这次攻击的幕后黑手 。建站模板有专家认为,这起攻击是对 Hetzner 和 Linode 内部网络的入侵,特别是针对 jabber[.]ru。
研究人员说表示,鉴于拦截的性质 ,攻击者能够在不知道账户密码的情况下执行任何操作 ,这意味着攻击者可以下载账户名册、未加密的服务器端消息历史记录、发送新消息或实时更改消息。
The Hacker News建议该服务的云计算用户检查他们账户中的 PEP 存储是否有新的未经授权的 OMEMO 和 PGP 密钥,并更改密码。
公民实验室(The Citizen Lab)详细介绍了移动网络运营商用于国际漫游的信令协议中存在的安全漏洞 ,监控人员、执法人员和有组织犯罪团伙可以利用这些漏洞对设备进行地理定位 。
更有甚者 ,解析 ASN.1 消息的漏洞(CVE-2022-43677 ,CVSS 得分:5.5)可能被用作攻击载体,从用户平面跨越到控制平面 ,服务器租用甚至破坏依赖于 5G 技术的关键基础设施。趋势科技研究员 Salim S.I. 在本月发布的一份报告中表示,CVE-2022-43677 漏洞利用 free5gc 中薄弱的 CUPS 实现,通过用户流量触发控制平面拒绝服务(DoS)。
对核心数据包的DoS 攻击会破坏整个网络的连接 。在国防、警务、采矿和交通管制等关键领域 ,连接中断可能导致可怕的后果 。
参考链接:https://thehackernews.com/2023/10/researchers-uncover-wiretapping-of-xmpp.html
免费模板Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/743b699250.html
相关文章
密码终结已经开始?谷歌的说法可能有些离谱
物联网在今年“世界密码日”5月4日)到来之际,谷歌宣布“密码已经开始终结”,该公司推出的“Passkey”密钥技术将作为拥有谷歌账户用户的另一种登录方法。虽然密码被广泛认为是最薄弱的网络安全选项之一,但其普 ...
【物联网】
阅读更多使用doop识别最近commons text漏洞的污点信息流
物联网一、doop静态分析框架简介1. doop静态分析框架简介doop静态分析框架由希腊雅典大学plast-lab Yannis Smaragdakis团队设计开发,目前看是一款开源领域的比较先进的程序静 ...
【物联网】
阅读更多深究Java Hibernate框架下的Deserialization
物联网写在前面Hibernate是一个开源免费的、基于 ORM 技术的 Java 持久化框架。通俗地说,Hibernate 是一个用来连接和操作数据库的 Java 框架,它最大的优点是使用了 ORM 技术。 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 红米Note恢复出厂设置密码是什么
- VivoY55L(一款性价比高、功能强大的手机选择)
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)
- 大庆移动光线50m(突破速度极限,大庆移动光线50m为你带来全新上网体验)
- 酷派8298A01(一款令人惊艳的智能手机,助力你潮流尽显个性)
- 什么是PDU?如何为数据中心选择合适的PDU
- U盘装64位系统教程(使用U盘轻松安装64位操作系统) 云服务器企业服务器b2b信息平台亿华云香港物理机源码库网站建设