微软:联想Superfish的安全风险问题严重

boyanx2天前技术教程3

上个月在联想海外用户中引发的Superfish安全问题给联想造成了很严重的负面影响,这款预装软件会给在2014年9月至2015年2月出售的联想电脑带来“中间人(MiTM)”攻击隐患。这是由于Superfish中包含一个带有安全漏洞的自签名根证书,该漏洞是安全隐患的根源,安全风险问题非常严重。

微软和联想正在联手通过他们的MAPP和VIA合作程序控制目前局面。Superfish使用一个名为Komodia的框架来安装一项网络驱动,作为“中间人”来解密和修改网络数据使得其包含额外的广告。

通常情况下,HTTPS浏览器回话会被保护,以防范“中间人”攻击。然而Superfish能够通过以下两种方式拦截并修改浏览器安全回话:

1、在本地安装一个不受限制的自签名根证书。

2、在Superfish嵌入一个私有的键来让HTTPS内容重新签名,这一过程是在修改浏览器回话并且添加根证书之后进行的。

从用户视角来看,HTTPS安全连接是有效的。然而修改过的Web内容已经被Superfish签名,取代了合法认证内容。

通过Komodia,Superfish为每台电脑安装了相同的公用根证书,并且在传输过程中嵌入了一个私有键来重新签名内容。这也意味着相应的私有键被用来给所有受影响用户的公知内容签名。这涉及到几项重要的安全启示,并且被归类于CVE-2015-2077漏洞之下。

这一事件可以扩展到Superfish以外所有涉及到Komodia框架的拦截SSL/TLS通讯的行为。不仅如此,使用相同SSL/TLS拦截方式的应用也已经被发现易受此类攻击,并且存在类似的信任相关漏洞。(Source:TechNet)

标签: superfish

相关文章

Superfish 风暴扩大!假冒 SSL 认证的间谍软件不只装在联想电脑上

联想被爆出预装间谍软件到使用者电脑上,引起巨大的争议。但是类似的资料泄漏风险恐怕不只是联想电脑的使用者要担心了。Superfish 用到的涵式库,其他的软件也有用到,像是防毒软件和孩童上网监控软件,意...

戴尔笔电也成骇客游乐场,惊爆资安漏洞极似联想 Superfish 事件

还记得 2015 年 2 月联想爆发部分笔电机型预载 Superfish 恶意广告软件事件,自行签发安全凭证蒙骗浏览器,绑架合法连线,并使得骇客可轻易进行中间人攻击。无独有偶,戴尔新笔电也爆发类似的安...

被指预装Superfish软件 联想发布自动卸载工具

DoNews 2月21日消息 就美国政府近期对联想部分型号笔记本中预装可能会带来信息安全风险的Superfish软件指控,联想今日发布声明称,已联合微软和McAfee等专业机构,推出一款工具帮助用户删...

客服证实联想笔记本捆绑广告软件Superfish

IT之家(www.ithome.com):客服证实联想笔记本捆绑广告软件Superfish联想笔记本用户从去年年中开始在官方论坛上报告他们的电脑预装了广告软件Superfish,软件会劫持搜索结果,在...

联想 PC 被指控内置 Superfish 广告插件,并植入存在安全隐患的 CA 证书

联想在海外出售的 PC 产品被指在系统中包含广告插件 Superfish。该应用会以中间人攻击的方式修改网页内容并插入广告,同时会在系统内植入可能被攻击者利用的非安全 CA 证书。目前联想在海外已经承...

Superfish有风险,美国政府建议用户删除联想PC中预装广告软件

虎嗅注:联想集团在用户的新计算机上预装的名为Superfish的adware,近日被曝会自发证书篡改用户搜索结果。对此,联想官方公布了移除Superfish的方法,并表示已经联合微软和McAfee等专...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。