维基百科 ひゃっか ,自由 じゆう 的 てき 百科 ひゃっか 全 ぜん 书
CRIME (英語 えいご :Compression Ratio Info-leak Made Easy ,意思 いし 为:压缩率 りつ 使 し 信 しん 息 いき 容易 ようい 泄露)是 ぜ 一 いち 种可 か 攻 おさむ 击安全 ぜん 隐患 (Exploit),通 つう 过它可 か 窃取 せっしゅ 启用数 かず 据 すえ 压缩特性 とくせい 的 てき HTTPS 或 ある SPDY 协议传输的 てき 私 わたし 密 みつ Web Cookie 。[ 1] [ 2] 在 ざい 成功 せいこう 解 かい 读身 み 份验证Cookie后 きさき ,攻 おさむ 击者可 か 以实行 ぎょう 会 かい 话劫持 じ 和 かず 发动进一 いち 步 ほ 攻 おさむ 击。CRIME被 ひ 分配 ぶんぱい 为CVE-2012-4929。[ 3]
此漏洞 ほら 立足 たつあし 于选择明文 あきふみ 攻 おさむ 击 配合 はいごう 数 すう 据 すえ 压缩无意间造成 ぞうせい 的 てき 信 しん 息 いき 泄露 ,类似密 みつ 码学家 か John Kelsey 在 ざい 2002年 ねん 所 しょ 述 じゅつ 的 てき 方式 ほうしき 。[ 4] 它依赖于攻 おさむ 击者能 のう 观察浏览器 き 发送的 てき 密 みつ 文 ぶん 的 てき 大小 だいしょう ,并在同 どう 时诱导浏览器发起多 た 个精心 こころ 设计的 てき 到 いた 目 め 标网站的连接。攻 おさむ 击者会 かい 观察已 やめ 压缩请求载荷的 てき 大小 だいしょう ,其中包括 ほうかつ 两个浏览器 き 只 ただ 发送到 いた 目 め 标网站的私 わたし 密 みつ Cookie,以及攻 おさむ 击者创建的 てき 变量内容 ないよう 。当 とう 压缩内容 ないよう 的 てき 大小 だいしょう 降 くだ 低 てい 时,攻 おさむ 击者可 か 以推断 すいだん 注入 ちゅうにゅう 内容 ないよう 的 てき 某 ぼう 些部分与 ぶんよ 源 げん 内容 ないよう 的 てき 某 ぼう 些部分 ぶぶん 匹 ひき 配 はい ,其中包括 ほうかつ 攻 おさむ 击者想 おもえ 要 よう 发掘的 てき 私 わたし 密 みつ 内容 ないよう 。使用 しよう 分 ぶん 治 ち 法 ほう 技 わざ 术可以用较小的 てき 尝试次数 じすう 解 かい 读真正 せい 秘密 ひみつ 的 てき 内容 ないよう ,需要 じゅよう 恢复的 てき 字 じ 节数会 かい 大幅 おおはば 降 くだ 低 てい 。[ 2] [ 5]
CRIME利用 りよう 方法 ほうほう 由 よし 安全 あんぜん 研究 けんきゅう 人 じん 员Juliano Rizzo和 わ Thai Duong创建,他 た 们还创建了 りょう BEAST 利用 りよう 方法 ほうほう 。[ 1] 此利用 りよう 方法 ほうほう 在 ざい 2012年 ねん ekoparty 安全 あんぜん 会 かい 议上完全 かんぜん 展示 てんじ 。[ 6] Rizzo和 わ Duong指出 さしで ,CRIME是 ぜ 一种通用攻击,可 か 以对众多协议进行有效 ゆうこう 攻 おさむ 击,包括 ほうかつ 但 ただし 不 ふ 限 きり 于SPDY(始 はじめ 终压缩请求 もとめ 头)、TLS(可能 かのう 压缩记录)和 かず HTTP(可能 かのう 压缩响应)。
CRIME可 か 以被禁 きん 用 よう 压缩挫 くじけ 败,无论是 ぜ 在 ざい 客 きゃく 户端的 てき 浏览器 き 中 ちゅう 禁 きん 用 よう 压缩,还是由 よし 网站根 ね 据 すえ TLS的 てき 协商特性 とくせい 阻止 そし 使用 しよう 数 すう 据 すえ 压缩。
截至2012年 ねん 9月 がつ ,针对SPDY和 わ TLS层压缩的CRIME利用 りよう 方法 ほうほう 在 ざい 最新 さいしん 版本 はんぽん 的 てき Chrome 和 わ Firefox 浏览器 き 中 ちゅう 已 やめ 做缓解 かい 。微 ほろ 软已 やめ 确认其Internet Explorer 浏览器 き 不 ふ 会 かい 受到此攻击,因 いん 为其浏览器 き 不 ふ 支持 しじ SPDY和 わ TLS压缩。[ 1] 一些网站已自行应用对策。[ 7] nginx 网页服 ふく 务器从使用 しよう OpenSSL 1.0.0+的 てき 1.0.9/1.1.6(2011年 ねん 10月 がつ /11月)和 かず 使用 しよう 所有 しょゆう OpenSSL版本 はんぽん 的 てき 1.2.2/1.3.2(2012年 ねん 6月 がつ /7月 がつ )起 おこり 不 ふ 会 かい 受到此攻击。[ 8]
应注意 ちゅうい 的 てき 是 ぜ ,截至2013年 ねん 12月,针对HTTP压缩 的 てき CRIME利用 りよう 并未完全 かんぜん 缓解。Rizzo和 わ Duong已 やめ 警告 けいこく 此漏洞 ほら 的 てき 适用范围可能 かのう 比 ひ SPDY和 わ TLS压缩更 さら 加 か 普遍 ふへん 。
在 ざい 2013年 ねん 8月 がつ 的 てき Black Hat 会 かい 议上,研究 けんきゅう 员Gluck、Harris和 わ Prado宣布 せんぷ 了 りょう 一 いち 个CRIME利用 りよう 方法 ほうほう 的 てき 变体,它针对HTTP压缩,称 しょう 之 の 为BREACH (全 ぜん 称 しょう :Browser Reconnaissance and Exfiltration via Adaptive Compression of Hypertext的 てき 缩写,意 い 为“通 つう 过自适应超文 ちょうぶん 本 ほん 压缩做浏览器侦听和 わ 渗透”)。它通过攻击网页服务器为减少 しょう 网络流量 りゅうりょう 内 ない 置 おけ 的 てき HTTP数 すう 据 すえ 压缩来 らい 解 かい 读HTTPS私 わたし 密 みつ 信 しんじ 息 いき 。[ 9]
^ 1.0 1.1 1.2 Goodin, Dan. Crack in Internet's foundation of trust allows HTTPS session hijacking . Ars Technica. September 13, 2012 [September 13, 2012] . (原始 げんし 内容 ないよう 存 そん 档 于2014-06-21).
^ 2.0 2.1 Fisher, Dennis. CRIME Attack Uses Compression Ratio of TLS Requests as Side Channel to Hijack Secure Sessions . ThreatPost. September 13, 2012 [September 13, 2012] . (原始 げんし 内容 ないよう 存 そん 档于2014-04-10).
^ 存 そん 档副本 ふくほん . [2016-07-09 ] . (原始 げんし 内容 ないよう 存 そん 档 于2016-08-03).
^ Kelsey, J. Compression and Information Leakage of Plaintext. Fast Software Encryption . Lecture Notes in Computer Science 2365 . 2002: 263 [2016-07-09 ] . ISBN 978-3-540-44009-3 . doi:10.1007/3-540-45661-9_21 . (原始 げんし 内容 ないよう 存 そん 档 于2016-03-28).
^ CRIME - How to beat the BEAST successor? . StackExchange.com. September 8, 2012 [September 13, 2012] . (原始 げんし 内容 ないよう 存 そん 档 于2016-09-13).
^ Rizzo, Juliano; Duong, Thai. The CRIME attack . Ekoparty. [September 21, 2012] . (原始 げんし 内容 ないよう 存 そん 档 于2016-04-21) –通 どおり 过Google Docs.
^ Leyden, John. The perfect CRIME? New HTTPS web hijack attack explained . The Register. September 14, 2012 [September 16, 2012] . (原始 げんし 内容 ないよう 存 そん 档 于2016-08-03).
^ Sysoev, Igor. Nginx mailing list: crime tls attack . nginx.org. September 26, 2012 [July 11, 2013] . (原始 げんし 内容 ないよう 存 そん 档 于2016-07-02).
^ Goodin, Dan. Gone in 30 seconds: New attack plucks secrets from HTTPS-protected pages . August 1, 2013 [2016-07-09 ] . (原始 げんし 内容 ないよう 存 そん 档 于2014-07-01).
协议和 わ 技 わざ 术 公 おおやけ 钥基础设施 ほどこせ 另见 历史 实现 公 おおやけ 证漏 も 洞 ほら