Skip to content
  • 熱門
  • 趨勢
  • 精選

Forgot Password?

← Back to login
世界圖譜
世界圖譜
  • 熱門
  • 趨勢
  • 精選
登入
訂閱
世界圖譜
世界圖譜

主要雲存儲平台被發現存在嚴重安全漏洞

  • 2024-10-21
  • Kourtney

蘇黎世聯邦理工學院的網絡安全研究人員在多個端到端加密 (E2EE) 雲存儲平台中發現了嚴重的加密漏洞。

這些漏洞可能允許威脅行為者非法訪問客戶的敏感數據。

蘇黎世聯邦理工學院研究人員 Jonas Hofmann 和 Kien Tuong Truong 在一份新報告中透露,在惡意服務器的設置下,他們對 Sync、pCloud、Icedrive、Seafile 和 Tresorit 五個主要 E2EE 雲存儲提供商進行了深入的密碼分析,這些提供商累計擁有超過 2200 萬用戶,並暴露了他們在存儲服務市場中的安全聲明。

Truong 和 Hofmann 在報告中寫道:“E2EE 雲存儲中普遍存在的漏洞凸顯了我們對該領域掌握的一個關鍵盲點。我們的研究結果強烈表明,在現階段,E2EE 雲存儲的生態系統在很大程度上已被破壞,需要對其基礎進行重大重新評估。”

研究人員的分析基於一個威脅模型,在該模型中,攻擊者可以控制惡意服務器,並能夠隨意讀取、修改和注入數據——這對於民族國家行為者和高技能黑客來說是一種現實的方法。

經過分析,研究人員在所有五個平台上都發現了漏洞,這些漏洞使得對手控制下的惡意服務器可以輕鬆地將文件隨意注入用戶的加密存儲中,篡改文件數據,甚至直接訪問文件內容。

這與平台的營銷主張相矛盾,並給客戶帶來了對其數據安全的錯誤安全感。

研究人員在所有五個雲存儲平台上確定了十類攻擊,這些攻擊分為四類:機密性、目標文件數據、元數據以及將任意文件注入用戶存儲。

讓我們看看攻擊的類別:

  • 缺乏經過身份驗證的密鑰材料,允許攻擊者插入自己的加密密鑰(Sync 和 pCloud)
  • 未經身份驗證的公鑰(Sync 和 Tresorit)
  • 加密協議降級,允許其嘗試暴力破解用戶密碼(Seafile)
  • 鏈接共享陷阱對解密(同步)所需的密碼進行編碼
  • 未經身份驗證的加密模式(例如 CBC)允許攻擊者以半受控的方式篡改文件內容(Icedrive 和 Seafile)
  • 未經身份驗證的文件分塊,允許對手交換數據塊並從文件中刪除數據塊(Seafile 和 pCloud)
  • 篡改文件名和位置(Sync、pCloud、Seafile 和 Icedrive)
  • 篡改文件元數據(影響所有五個提供商)
  • 文件夾注入(同步)
  • 注入惡意文件密鑰以及用戶存儲 (pCloud) 中的惡意文件內容

研究人員補充道:“並非我們所有的攻擊本質上都是複雜的,這意味著不一定精通密碼學的攻擊者也可以攻擊它們。事實上,我們的攻擊非常實用,無需大量資源即可實施。”

“此外,雖然從密碼學的角度來看,其中一些攻擊並不新穎,但它們強調,在實踐中部署的 E2EE 雲存儲的失敗程度很小,而且通常不需要更深入的密碼分析來破解。”

在發現漏洞時,Hofmann 和 Truong 遵循道德披露實踐,並於 2024 年 4 月 23 日向 Sync、pCloud、Seafile 和 Icedrive 通報了他們的發現,並規定了標準的 90 天披露窗口。

雖然 Seafile 和 Icedrive 都承認了這個問題,但 Icedrive 團隊選擇不解決所提出的問題。另一方面,Seafile 承諾在未來的更新中修復協議降級問題。

此外,2024 年 9 月 27 日,研究人員聯繫了 Tresorit,討論其特定密碼設計的潛在改進。

Pcloud 尚未對研究人員的報告發表評論,同時同步,在聲明中電腦發出嗶嗶聲,說:“我們的安全團隊上週意識到了這些問題,此後我們迅速採取行動解決這些問題。我們還聯繫了研究團隊,分享研究結果並就該問題進行合作。下一步。 ”

相關貼文

DeepSeek發現的安全缺陷導致越獄

DeepSeek發現的安全缺陷導致越獄

Windows 11 24H2 更新導致應用程式無法在配備 Falcon 感測器的裝置上執行

Windows 11 24H2 更新導致應用程式無法在配備 Falcon 感測器的裝置上執行

2025 年 8 款最佳 PC PS2 模擬器

2025 年 8 款最佳 PC PS2 模擬器

如何修復 Windows 11/10 上的時鐘看門狗逾時錯誤

如何修復 Windows 11/10 上的時鐘看門狗逾時錯誤

荷蘭 DPA 因違反 GDPR 對 Netflix 處以 475 萬美元罰款

荷蘭 DPA 因違反 GDPR 對 Netflix 處以 475 萬美元罰款

新的 macOS 漏洞允許未經授權的資料存取

新的 macOS 漏洞允許未經授權的資料存取

Facebook 鎖定個人資料未顯示? [ 固定的 ]

Facebook 鎖定個人資料未顯示? [ 固定的 ]

2025 年 10 個最佳私人種子下載網站

2025 年 10 個最佳私人種子下載網站

美國向 LockBit 開發商收取數十億美元的勒索軟體損害賠償

美國向 LockBit 開發商收取數十億美元的勒索軟體損害賠償

熱門閱讀

  • 《生化危機 2》重製版在 Apple 裝置上正式首映:75% 折扣截止至 1 月 8 日 2024-12-10
  • 據報導,蘋果正在為傳聞可折疊的iPhone開發芯片,該iPhone專注於電池壽命 2025-03-18
  • 微軟可能會降級 Microsoft Teams 在中國的等級 2022-09-01
  • 市場現實:Snap 吸引 AR 故事講述者, Samsung AR 夢想揭曉 & Qualcomm + Nreal 推出全新 AR 硬件 2023-07-12
  • DNA測試公司23andMe檔案破產 2025-03-24
  • 2024 年音樂串流媒體的最佳 SoundCloud 替代品 2024-04-18
  • 如何在 Windows 11 上取得經典開始功能表 2024-09-19
  • 如何重置 MFA Office 365 2024-09-03
  • 川普獲勝後,科技公司執行長抨擊美國的主導地位,推動人工智慧之戰中的“歐洲優先” 2024-11-18
  • Spotify首席執行官剛剛在倫敦開設了一家科幻健康診所 2025-04-10

上升趨勢

  • Netflix提高了法國訂閱的價格,貴33%! 2025-04-18
  • 高速公路上的150 km/h在AI幫助下,這是合理的嗎? 2025-04-18
  • 暗物質的新形式可能解釋了銀河系的核心奧秘 2025-04-17
  • 唐納德·特朗普(Donald Trump)在半導體上收緊絞索...對美國經濟的冒險賭注 2025-04-18
  • DeepSeek將在美國取景器中:這是特朗普政府可以宣布的 2025-04-18
  • 認識Zhúlóng,這是銀河系的“雙胞胎”,搖晃我們的宇宙時間表 2025-04-17
  • 在加拿大,神秘的三趾足跡揭示了新的尾甲龍 2025-04-17
  • 這款功能強大的大型口袋PC比Mac Mini便宜2倍,是一台Dinguerie😱 2025-04-18
  • Android 16(Beta)到達新智能手機:完整列表 2025-04-18
  • 根據ANSSI的說法,針對法國的網絡攻擊目前正在針對公共交通 2025-04-18

最近發布

  • 海洋深處的“深色氧”發現引起了沉重的辯論 2025-03-18
  • 世界上最快的1/4英里時間用於渦輪增壓生產車 2025-03-24
  • 2024 年 11 月最佳儲蓄帳戶利率 2024-11-06
  • 一個大國希望每週工作 4 天能改善不受歡迎的聲譽 2024-12-22
  • 2025年最佳移動處理器排名(前10名) 2025-02-05
  • 艾倫望遠鏡陣列從 TRAPPIST-1 系統中搜尋無線電技術特徵 2024-10-16
  • 這是一個您可以自己建造或購買的貨櫃小房子 2025-03-08
  • 特朗普聲稱他正在與四個Tiktok競標者進行談判 2025-03-10
  • Google 地圖中的 Ask Maps 使用 Gemini 為您提供地點和活動建議 2024-11-04
  • Regula、authID、Sumsub、Au10tix 看到針對 IDV 的新自拍生物辨識集成 2024-12-18

Copyright © 2024 世界圖譜

  • 關於本網站
  • 隱私權政策
  • 服務條款
  • 世界圖譜