一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

明文存儲的Signal Desktop 應(yīng)用程序消息解密密鑰

pIuy_EAQapp ? 來源:未知 ? 作者:工程師曾暄茗 ? 2018-10-28 09:28 ? 次閱讀

逆向工程研究員納撒尼爾·蘇西(Nathaniel Suchy)發(fā)現(xiàn),SignalDesktop應(yīng)用程序明文儲存消息解密密鑰,將密鑰暴露于黑客攻擊之下。

信號桌面應(yīng)用程序?qū)⑾⒔饷苊荑€以明文方式存儲,有可能暴露給攻擊者。該問題由逆向工程研究員納撒尼爾·蘇西(Nathaniel Suchy)發(fā)現(xiàn)。

該漏洞可影響Signal Desktop應(yīng)用程序加密本地存儲消息進(jìn)程。

Signal Desktop應(yīng)用程序利用被稱為“db.sqlite”的加密SQLite數(shù)據(jù)庫儲存用戶信息。該加密數(shù)據(jù)庫的加密密鑰由該應(yīng)用在安裝過程產(chǎn)生。

該密鑰以明文形式儲存在Windows PCs本地文件“ %AppData%\ Signal\ config.json”,以及Mac本地文件“~/ Library/ Application Support/ Signal/ config.json”中。

Signal Desktop應(yīng)用程序每次訪問該數(shù)據(jù)庫都需使用該加密密鑰。

明文存儲的Signal Desktop 應(yīng)用程序消息解密密鑰

Signal Desktop密鑰

據(jù)Bleeping Computer在博客上發(fā)布的一條帖子可知:“為說明該問題,BleepingComputer安裝了SignalDesktop應(yīng)用程序,并發(fā)送了一些測試消息。如上圖所示,首先,我們打開‘config.json’文件獲取加密密鑰”。

“接下來,我們利用SQLite數(shù)據(jù)庫瀏覽器程序打開位于 ‘%AppData%\ Roaming\ Signal\ sql\ db.sqlite’ 的數(shù)據(jù)庫”。

輸入密碼后,Bleeping Computer專家們便可讀取該數(shù)據(jù)庫內(nèi)容。

修復(fù)該漏洞并不難,用戶只需設(shè)置一個用于加密該數(shù)據(jù)庫加密密鑰的密碼即可。

“用戶只需設(shè)置一個加密該密鑰的密碼,便可輕松緩解該漏洞”。蘇西如是告訴Bleeping Computer。

2018年8月,意大利網(wǎng)絡(luò)安全狂熱者萊昂納多·波波拉(LeonardoPorpora)發(fā)現(xiàn),成功恢復(fù)Signal版本1.12.3中過期消息并非不可能。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 存儲
    +關(guān)注

    關(guān)注

    13

    文章

    4469

    瀏覽量

    86905
  • 密鑰
    +關(guān)注

    關(guān)注

    1

    文章

    143

    瀏覽量

    20080

原文標(biāo)題:明文存儲的Signal Desktop 應(yīng)用程序消息解密密鑰

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    請問如何才能安全地存儲密密鑰?

    大家好!我用的是PIC32MZ2048EFM144。我需要安全地存儲密密鑰。我知道這個PIC有一個密碼引擎,但是顯然,它不像PIC24密碼引擎,它不存儲密鑰。你能告訴我如何安全地
    發(fā)表于 06-13 08:24

    物聯(lián)網(wǎng)安全機(jī)制密碼學(xué)基礎(chǔ)

    經(jīng)過某種加密算法之后轉(zhuǎn)換為密文,加密算法中的參數(shù)稱為加密密鑰;密文經(jīng)過解密算法的變換后恢復(fù)為明文,解密算法也有一個密鑰。(2)公鑰密碼197
    發(fā)表于 07-22 06:31

    caam-keygen如果密鑰是用相同的明文生成的,那么在另一臺設(shè)備上解密數(shù)據(jù)?

    caam-keygen 支持從明文生成黑密鑰。是否有可能: 1. 如果密鑰是用相同的明文生成的,那么在另一臺設(shè)備上解密數(shù)據(jù)?(OTPMK
    發(fā)表于 04-28 08:33

    用于存儲密鑰的CSEc有什么作用?

    (); /* 使用已知值加載 MASTER_ECU 密鑰,該密鑰將用作授權(quán)密鑰應(yīng)用程序已知的秘密密鑰,以便配置其他用戶
    發(fā)表于 05-09 08:12

    是否可以使用HSE的“密鑰導(dǎo)入”API從主機(jī)微控制器上運(yùn)行的應(yīng)用程序的上下文更新這些密鑰?

    您好,我 有一個關(guān)于存儲在 HSE_B 模塊的 NVM 中的加密密鑰的問題。 是否可以使用 HSE 的“密鑰導(dǎo)入”API(HSE_B 固件參考手冊Rev. 2.1 11/2022第 7.2.3 章)從主機(jī)微控制器上運(yùn)行的
    發(fā)表于 06-09 07:56

    Intel Desktop Utilities應(yīng)用程序3.0

    Intel Desktop Utilities應(yīng)用程序3.0.6.10多語言完整版.exe
    發(fā)表于 01-23 16:25 ?0次下載

    什么是秘密密鑰密碼技術(shù)

    什么是秘密密鑰密碼技術(shù) 秘密密鑰加密使用一個密鑰,即秘密密鑰,既進(jìn)行加密又進(jìn)行解密消息,這也稱為對稱加密?!八借€”一詞
    發(fā)表于 03-20 15:50 ?3031次閱讀

    一種自主群組密鑰管理方案

    針對分布式網(wǎng)絡(luò)群組密鑰更新中非更新成員參與共享密鑰計算增加交互延時問題,提出一種自主密鑰更新模型,通過DH協(xié)議和多項式設(shè)計一種自主群組密鑰管理方案,具有單加
    發(fā)表于 12-05 09:17 ?0次下載
    一種自主群組<b class='flag-5'>密鑰</b>管理方案

    存儲下可追蹤的外包解密屬性加密方案

    針對云存儲密鑰追蹤問題,基于外包解密的屬性加密方案,提出一種新的屬性加密方案。通過在密鑰中加入密鑰因子,生成所有用戶的
    發(fā)表于 02-27 15:24 ?0次下載
    云<b class='flag-5'>存儲</b>下可追蹤的外包<b class='flag-5'>解密</b>屬性加密方案

    如何設(shè)計網(wǎng)絡(luò)傳輸信息加密解密系統(tǒng)

    公鑰密碼體制的基本思想是:密鑰分為加密密鑰E,解密密鑰D和公鑰M。加密密鑰E和公鑰M可以公開,D不能公開。加密時采用以E,M為參數(shù)的函數(shù)f1(E,M)進(jìn)行加密,
    的頭像 發(fā)表于 09-14 09:09 ?3654次閱讀
    如何設(shè)計網(wǎng)絡(luò)傳輸信息加密<b class='flag-5'>解密</b>系統(tǒng)

    新技能GET!把你的程序文存儲在芯片內(nèi)!

    一般來說,存儲在MCU的程序二進(jìn)制代碼是非經(jīng)加密的,如果讀出來經(jīng)反匯編,是可以閱讀的。如果有一個MCU能將片內(nèi)存儲的二進(jìn)制程序代碼或數(shù)據(jù)以密文存儲
    的頭像 發(fā)表于 03-08 14:27 ?3808次閱讀
    新技能GET!把你的<b class='flag-5'>程序</b>密<b class='flag-5'>文存儲</b>在芯片內(nèi)!

    明文存密碼成慣例? Facebook 的官方回應(yīng)

    Facebook 明文存密碼很多年?簡直沒法相信吧,但還是發(fā)生了。
    的頭像 發(fā)表于 04-01 14:17 ?1970次閱讀

    對稱加密算法的四種模式以及優(yōu)缺點(diǎn)

    對稱算法使用一個密鑰,給定一個明文和一個密鑰,加密產(chǎn)生密文,其長度和明文大致相同,解密時,使用讀密鑰
    的頭像 發(fā)表于 05-24 11:23 ?2.5w次閱讀
    對稱加密算法的四種模式以及優(yōu)缺點(diǎn)

    如何使用KMaaS應(yīng)對多云密鑰管理挑戰(zhàn)

     如今的應(yīng)用程序都運(yùn)行在加密技術(shù)之上,而在云平臺中運(yùn)行應(yīng)用程序,需要SSH密鑰來訪問虛擬機(jī),并采用API密鑰來與外部服務(wù)交互,以及Web服務(wù)器的X.509v3證書。組織需要驗證Web服
    的頭像 發(fā)表于 12-28 11:58 ?2382次閱讀

    存儲密鑰與文件加密密鑰介紹

    數(shù)據(jù)。 文件加密密鑰 文件加密密鑰(File Encryption Key, FEK)是安全存儲功能用于對數(shù)據(jù)進(jìn)行加密時使用的AES密鑰,該密鑰
    的頭像 發(fā)表于 11-21 11:43 ?1623次閱讀
    <b class='flag-5'>存儲</b><b class='flag-5'>密鑰</b>與文件加<b class='flag-5'>密密鑰</b>介紹