CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

truecrypt教程

2017年5月23日 783点热度 0人点赞 0条评论

truecrypt教程

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

  • 文章撰写

  • 投稿管理

还在使用TrueCrypt?当心这两个危险漏洞

JackFree2015-10-03共123102人围观 ,发现 7 个不明物体漏洞资讯

著名安全专家James Forshaw发现了TrueCrypt中的两个重要漏洞,这两个漏洞存在于TrueCrypt安装在Windows系统上的驱动程序中。此外,如果攻击者能够控制一个受限的用户账户,那么他可以利用这个安全漏洞在系统中进行权限提升。

TrueCrypt中发现两个严重漏洞

对于那些打算使用TrueCrypt软件来加密他们硬盘的Windows用户来说,这是一个很糟糕的坏消息,因为谷歌Zero项目团队的安全研究员James Forshaw在TrueCrypt中发现了两个严重漏洞。

尽管TrueCrypt的开发工作已经在2014年5月份被它的开发者们所中断,但它仍旧是用于加密用户数据的最流行的应用程序之一。TrueCrypt的原始作者警告用户可能存在“未修复的安全问题”,并邀请他们换用BitLocker,即由微软开发的全盘加密工具。

James Forshaw发现了TrueCrypt中的两个漏洞,它们存在于安装在Windows系统上的驱动程序中。但很奇怪的是,以前的审计工作中没有一次发现TrueCrypt中的这两个漏洞。特别是,一组研究人员进行了一次持续两年的分析,并将这次分析安排在两个截然不同的阶段。在第一阶段,专家分析了该软件的蓝图,只是在该软件中发现了11个中级、低级的问题。在最近结束的第二阶段,专家们检查了TrueCrypt实现的随机数生成器、关键密码算法和一些加密密码套件。

为了回应斯诺登泄露文档中提到的TrueCrypt中存在后门的情况,NCC的安全审计员和密码学专家决定分析TrueCrypt软件。密码学专家Matthew Green在一篇博文中解释道:

“TrueCrypt看起来是一款精心设计的加密软件,因为NCC审计员并没有在其中发现后门,以及任何严重的设计缺陷。你可以在开放加密审计项目网站上找到完整的报告,那些想亲自阅读的人应该访问一下这个网站,因为该博文将只给出一个简洁的总结。”

漏洞等级定位

当时,专家们发现了四种不同的漏洞,但没有一个可以被攻击者利用来攻击TrueCrypt。下面列出了漏洞和相关安全等级:

1、混合密钥文件未进行健全地加密—低严重性
2、在卷头存在未经身份验证的密文—待定
3、在不寻常的情况下,CryptAcquireContext可能会悄悄地失败—高严重性
4、AES实现容易遭受缓存时间攻击—高严重性

Forshaw解释说,如果攻击者能够控制一个受限的用户账户,那么他可以利用这个安全漏洞在系统中进行权限提升。

目前,Forshaw还没有披露这两个漏洞的细节,因为他打算等待七天之后再披露,或者在发布了一个解决这个问题的安全更新之后。

谁将修复TrueCrypt中的漏洞?

上周发布的VeraCrypt 1.15中包含了Forshaw发现的这两个漏洞的补丁,以及其他漏洞的补丁。尽管漏洞CVE-2015-7358和CVE-2015-7359已经在VeraCrypt(TrueCrypt原始项目中的副产品)中得到了修复,但能够肯定的是TrueCrypt的原作者肯定不会修复此漏洞。

那些仍旧在使用TrueCrypt的用户应该开始使用VeraCrypt来躲避问题了,因为VeraCrypt的开发者们已经修复了很多影响原始软件的安全漏洞。

*参考来源:securityaffairs,FB小编JackFree编译,转载请注明来自FreeBuf黑客与极客(FreeBuf.com)

JackFree

JackFree175 篇文章等级: 8级
|
|
  • 上一篇:数据公司被黑客入侵,造成T-Mobile1500万用户信息外泄
  • 下一篇:美股网络券商史考特证券承认被黑,460万客户受影响
发表评论

已有 7 条评论

  • Xgrick 2015-10-03回复1楼

    可利用提权的fs程序太多~

    亮了(4)
  • Rasiel 2015-10-03回复2楼

    唉,一直相信斯诺登,不敢用啊,果然还有很多漏洞

    亮了(4)
  • 赵日天 2015-10-03回复3楼

    我赵日天表示干完大活就砸电脑重新换一台

    亮了(3)
  • echotxl (3级)我的密码泄露了,我在考虑要不要改密码。。。 2015-10-03回复4楼

    veracrypt 太卡了,没法用

    亮了(2)
  • 四大天王 2015-10-06回复5楼

    其实VeraCrypt 才有漏洞,用这种手法来转移到gov可控制的软件上来。

    亮了(4)
  • wikipad (1级) 2015-10-06回复6楼

    我把每个bit位存在两个不同电脑里,一个存0,一个存1

    亮了(3)
  • 然并卵 2015-10-16回复7楼

    然并卵

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

JackFree

JackFree

冒个泡,表示我还关注着FB······

175 篇文章140 条评论

相关阅读

  • 未发现后门:开源加密软件TrueCrypt安全审计结束
  • 还在使用TrueCrypt?当心这两个危险漏洞
  • ISEC完成对TrueCrypt的第一阶段代码审计,未发现安全问题
  • ABC澳大利亚官网被黑,49561个主持人和用户信息遭泄漏
  • Discuz <= 7.2 SQL注入漏洞详情

特别推荐

关注我们 分享每日精选文章

不容错过

  • 看警方如何社工暗网恋童网站逮捕虐童狂魔clouds2016-08-31
  • 访问一个网站就能让ASLR保护失效,百万设备陷入危机bimeover2017-02-21
  • 走进科学:现代汽车的大脑与安全破晓2014-12-15
  • 跪求浏览器拦截本站的解决方案……FB独家2016-03-30

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me