Skip to main content

LoopDNS资讯播报

LoopDNS 综合资讯---简洁,及时,快速,准确


频道: @DNSPODT

电报讨论组: @LoopDNS

撤稿流程: https://t.me/loopdns/107752
  1. Shadowsocks AEAD 加密漏洞所带来的潜在危险

    最近2天,有一名开发者在GitHub上提出了一个此前在 Shadowsocks 相关项目中被忽视的问题,而经过众多开发者讨论后认为该漏洞具备较为严重的威胁。

    该漏洞出现在 Shadowsocks AEAD 加密方式设计上,现有的方式无法验证返回数据的可靠性。在不需要密码的情况下,中间人可以随意对客户端接收的数据进行移花接木或重放,比如对调两条 TCP 连接所返回的数据。

    利用防重放机制,中间人(比如防火墙)可以在真实内容到达前抢先发送一条至少包含32个字节的信息即可让真实信息被丢弃。

    该漏洞可以被防火长城所利用,从而高效地阻断可疑流量而无需封锁IP地址。

    分析认为该漏洞可能在特定极端的情况下被利用,但考虑到有较高的误杀率,它并不是一个完美的解决方案。

    SS相关分支项目的开发者正在研究升级方案以修复这一漏洞。

    [消息等级 Level C · 一般]
  2. Cloudflare 中国区域出现解析故障

    几十分钟前,在中国内地访问DNS托管于Cloudflare的网站开始出现解析失败,提示“此网站无法提供安全连接”。

    包括 Cloudflare 官网在内的网站无法通过中国内地网络直接访问。大部分IP被解析到了位于中国内地的IP上,所有的解析均没有成功。

    目前,还不清楚这是否为单一的技术故障。截止发稿时,部分地区的解析已经恢复正常,CF未就此发布状态异常警告。

    [消息等级 Level B · #重要 ]