3 月 17 日消息,昨日有网友发现“360 安全龙虾”安装包中包含了属于 360 公司内部的 SSL 私钥与证书。该私钥对应域名为 *.myclaw.360.cn,为通配符证书,可作用于该域名下的全部子站点。
针对这一安全疏漏,360 公司回应第一财经称,已第一时间对涉事证书进行了吊销处理。
360 方面表示,此次问题源于发布环节的失误,导致内部域名的网站证书被意外打包进安装包。问题发现后,公司已立即采取应急措施,完成对涉事证书的吊销操作,从技术层面阻断了攻击者利用该私钥伪造服务器、劫持流量的可能。目前该证书已经失效,从技术层面阻断了被利用来伪造服务器或劫持流量的可能性,因此普通用户不会因此受到影响。
据guan方介绍,“360 安全龙虾”的界面采用了定制版浏览器,其调用地址涉及对本地服务的 HTTPS 加密连接。
有技术分析指出,通常情况下,处理此类本地连接的正确方式应是使用自签名证书或采用 HTTP 明文访问,而直接将包含私钥的网站证书置于本地环境中,虽能实现连接目的,但直接导致了密钥的泄露。360 方面将此归因于发布环节的失误,并表示已完成应急处理。
文章来源:
哈哈库
版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至23467321@qq.com举报,一经查实,本站将立刻删除;如已特别标注为本站原创文章的,转载时请以链接形式注明文章出处,谢谢!