CRIME

压缩率使信息容易泄露

相关错误

"此服务器易受 CRIME 攻击。确保对服务器启用 TLSv1.2 协议并且禁用 SSL/TLS 压缩。"

问题

安全传输层 (TLS) 协议包含一项功能(TLS 压缩)允许压缩在服务器和浏览器之间传递的数据。您使用此功能减少加密和解密大量数据而产生的带宽和延迟问题。TLS 压缩已添加到客户端欢迎消息中。是否包括 TLS 压缩是可选项。

在“Compression Ratio Info-leak Made Easy”攻击中,攻击者恢复秘密验证 Cookie 的内容,并使用此信息劫持经过验证的 Web 会话。攻击者结合使用明文注入和 TLS 压缩数据泄露来入侵漏洞。攻击者引诱浏览器与网站进行多次连接。然后比较浏览器在每次交换期间发送的密文大小,以确定加密通信部分并劫持会话。

解决方案

  • 禁用服务器(网站)TLS 数据压缩和浏览器 TLS 数据压缩。
  • 修改压缩程序以允许明确分离 SPDY 中的压缩上下文。