#tcp-hijacking

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Tamir Shahar, Amit Klein

该论文挑战了一个长期存在的安全假设:由于 TCP 初始序列号(ISN)随机化与 UDP 源端口随机化等内建机制,针对 TCP 及 DNS(基于 UDP)客户端-服务器连接的"路径外"(off-path)攻击在现代网络中已被认为不切实际。作者提出并验证了一种新的协作式威胁模型:在客户端运行的、无特权(unprivileged)的恶意应用程序,尽管无法直接嗅探流量(实际上是 off-path),但若与一个远程 off-path 攻击者配合,二者可以通过"本地 + 远程"的信息拼接,推断出原本应当保密的连接状态,包括 TCP 序列号以及 DNS stub resolver 所用连接的 UDP 源端口。其技术路径并非利用内存破坏漏洞,而是滥用合法的标准接口与系统特性:通过 bind() 等标准 socket API 调用、IP options 协议机制、以及操作系统提供的 cBPF(经典 Berkeley 包过滤器)与 procfs 等能力,对目标连接的 TCP 初始序列号与 UDP 源端口进行推断;其中特别利用了主流操作系统 ISN 生成算法的某些可预测性质。在实证层面,作者在 Linux、Android、Windows、macOS 与 iOS 上演示了 TCP 连接劫持,并在 Windows、Android 以及 Linux 上流行的 systemd-resolved DNS stub resolver 上演示了 DNS 缓存投毒;评估覆盖多种操作系统与贴近真实的部署环境,包括位于"保持源端口映射"的 NAT 集成路由器之后的网络场景。作者已向 Microsoft、Apple、Linux 与 Google 披露相关技术,并促成多个补丁的发布。该工作把"本地低权限应用"从单纯的端点风险提升为可放大远程网络攻击的关键一环。

💡 推荐理由: 它推翻了"off-path 攻击已不可行"的共识:一个无特权的本地应用与远程攻击者协作即可劫持 TCP 连接、投毒 DNS 缓存,波及 Linux/Android/Windows/macOS/iOS 及 systemd-resolved。终端侧恶意软件可因此获得远超其权限的网络影响,蓝队必须重新评估客户端应用权限模型与补丁状态。

🎯 建议动作: 纳入内部评估

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yuxiang Yang, Xuewei Feng, Qi Li 0002, Kun Sun 0001, Ziqiang Wang, Ke Xu 0002

本文揭示了一种利用NAT路由器中普遍存在的端口保持策略缺陷和反向路径验证不足的侧信道漏洞,使得处于同一Wi-Fi网络的攻击者能够推断并劫持受害者与外部服务器之间的TCP连接。具体而言,攻击者首先通过发送伪造的TCP包探测受害者是否建立了TCP连接,进而利用路由器禁用TCP窗口跟踪机制(多数路由器默认开启此机制)的漏洞,驱逐原有的NAT映射并建立新映射,从而拦截服务器发送至受害者的TCP包,并获取序列号和确认号。基于此,攻击者可以强制关闭连接、明文篡改流量或重定向服务器数据包至自身。作者测试了来自30个厂商的67款主流路由器,其中52款受影响;对93个真实Wi-Fi网络的测量显示,75个(81%)完全易受攻击。案例研究表明,攻击可在平均17.5秒内终止SSH连接(成功率87.4%),19.4秒内从FTP服务器下载私密文件(成功率82.6%),54.5秒内注入伪造HTTP响应(成功率76.1%)。已向所有受影响厂商负责任披露漏洞,并建议启用TCP窗口跟踪、强化NAT端口随机化等缓解措施。

💡 推荐理由: 该漏洞影响大量主流家用和商用路由器,攻击者无需中间人位置即可实施TCP劫持,导致连接劫持、数据泄露或中间人攻击,严重威胁用户隐私和网络安全。

🎯 建议动作: 研究跟进:建议网络安全团队评估内部Wi-Fi网络中的路由器固件版本,并联系厂商获取补丁或缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)