在 NSA 警告和微软披露了 Windows CryptoAPI(Crypt32.dll) 中的一个高危漏洞之后,安全研究员 Saleem Rashid 演示了利用漏洞的概念验证攻击。被称为 CVE-2020-0601 的加密库漏洞影响 Windows 10,Windows Server 2016 和 Windows Server 2019,可被用于欺骗网站、软件更新和 VPN 等的证书验证,将假的网站或更新识别为合法的网站或更新。问题涉及到 Windows 验证使用椭圆曲线加密(ECC)证书的有效性方法,存在漏洞的 Windows CryptoAPI 只验证三个 ECC 参数,未能验证关键第四个参数。该问题是微软的 ECC 实现导致的,并非是 ECC 加密算法本身有弱点。除了 Rashid 外,Kudelski Security 的研究人员也公布了漏洞利用,你可以访问这个网站检查 Windows 系统是否仍然存在漏洞。

分享到: