主流混淆庫uTLS中出現高風險指紋漏洞 利用漏洞可輕易辨識是否為代理流量

主流混淆庫uTLS中出現高風險指紋漏洞 利用漏洞可輕易辨識是否為代理流量


開源混淆庫 uTLS 存在高風險指紋漏洞,流量辨識系統利用漏洞幾乎可以百分百發現代理流量及其使用者。這個漏洞的缺陷主要是填充機制,該機制的實作缺陷會讓使用代理流量的使用者形同透明,建議使用者立即更新軟體 / 用戶端核心。

網路安全研究頻道 ACGDaily 日前向藍點網披露開源主流混淆庫 uTLS 中存在的高危險安全漏洞,該漏洞先前已上報給 uTLS 項目,在漏洞詳情披露時專案開發團隊也已經發布新版本封鎖該漏洞。

uTLS 廣泛存在於各種需要進行混淆資料包的軟體,uTLS v1.8.2 版已修復該漏洞,接下來其他使用 uTLS 混淆庫的軟體也需要及時更新進行適配,用戶則需要將軟體升級到最新版本。

漏洞核心在於消失的填充資料包:

為對抗網路設備對特定長度資料包的僵化識別問題,現代瀏覽器例如 Google Chrome 等會在進行 TLS 握手時嚴格遵循實體規則,這個規則主要是填充資料包。

這個規則或機制的作用是,如果瀏覽器發送的 ClientHello 資料包長度小於 512 位元組,瀏覽器會自動添加冗餘資料 (Padding) 將資料包強行撐大到至少 512 位元組。

研究人員發現 uTLS 在模擬 Chrome 120 指紋時遺漏這個關鍵步驟,這意味著 uTLS 會發送出在真實 Chrome 環境下絕對不可能存在的、小於 512 位元組的小資料包。

利用這個安全缺陷,需要進行流量審查或防火牆辨識等功能時,只需要測量封包的實體封包長度就可以判定這是完全偽造的 Chrome 指紋,也就是可以辨識出流量異常可能是基於代理的流量。

疊加效應可以導致 100% 檢出代理流量:

根據揭露的實驗數據,這個漏洞的威脅不僅在於其本身,更在於這個可以與先前的 ECH 加密客戶端問候 BUG 的疊加效應。

簡單來說基於網域名稱請求的代理流量識別率為 62.5%,基於 IP 位址的代理流量識別率為 75%,而實際使用環境中使用者發出的 TCP 連線數極為龐大,在持續的大樣本偵測下,網域名稱或 IP 位址被辨識為代理的機率幾乎為 100%。

漏洞跨時間維度影響多個 Chrome 主流版本:

Chrome 120 指紋:影響 2023 年 12 月到 2026 年 1 月

Chrome 預設設定:影響 2023 年 12 月到 2025 年 5 月

這意味著在過去兩年多內大多數使用 Chrome 預設指紋的用戶,如果使用代理工具或代理流量,那麼這在流量識別系統面前幾乎是透明的,因為識別成功率基本上是 100%。

研究者的建議:

立即更新客戶端軟體及其內核,確保整合的 uTLS 版本已升級至 v1.8.2 或更高版本;

切換指紋策略:在沒有完成更新前,建議暫停使用 Chrome 指紋功能。

避風港原則:研究人員建議優先使用 Firefox 指紋進行模擬,由於底層協議實現方式存在差異,目前針對 Firefox 的特徵識別還不成熟。

微軟更新Windows 11開發版與測試版 帶來進階相機設定和Emoji 16.0表情符號

微軟更新 Windows 11 開發版和測試版帶來高級相機設定和 Emoji 16.0 表情符號,說起來 16.0 之前添加過但因為有問題就給撤回,現在重新帶來 Emoji 16.0。還有一個功能是高級

微軟更新Windows 11開發版與測試版 帶來進階相機設定和Emoji 16.0表情符號

YouTube Music將歌詞功能設定為付費訂閱權益 不開會員只能看五次歌詞

YouTube Music 嘗試將歌詞功能設定為付費訂閱權限,未開通 YouTube Premium 訂閱會員最多只能查看五次歌詞。從去年開始谷歌就在測試這個付費牆,現在似乎在擴大範圍,因為更多

YouTube Music將歌詞功能設定為付費訂閱權益 不開會員只能看五次歌詞

Discord自3月起預設將所有使用者設定為青少年模式 驗證後才能存取成人內容

社群通訊應用程式 Discord 從 3 月開始將預設為所有用戶開啟青少年模式,只有提交臉部影片或證件驗證後才能解除青少年模式。不解除的話用戶將無法存取成人內容 / NSFW 內容

Discord自3月起預設將所有使用者設定為青少年模式 驗證後才能存取成人內容

微軟推送Win11新測試版:新增表情與相機雲台控制

微軟於2月9日透過官方部落格宣布,向Beta和Dev頻道的Windows Insider專案成員推送了最新預覽版更新。此次更新後,Beta頻道系統版本號將升至Build 26220.7755,Dev頻道則升至Buil

微軟推送Win11新測試版:新增表情與相機雲台控制

OpenAI在美測試廣告功能,免費及低價用戶將看到廣告

當地時間週一,OpenAI正式宣布開始在美國為免費用戶及新推出的低價Go訂閱用戶測試廣告功能。 Go套餐定價為每月8美元,已於今年1月在全球上線。本公司強調,所有付費訂閱用戶,包括P

OpenAI在美測試廣告功能,免費及低價用戶將看到廣告

馬斯克預言:三年內太空將成為AI算力成本最低之地

根據彭博社報道,Google母公司Alphabet計劃透過發行美元債券籌集高達200億美元資金,這一規模超出了先前市場預期的150億美元。此次發債中,期限最長的債券將於2066年到期,其定價

馬斯克預言:三年內太空將成為AI算力成本最低之地

谷歌母公司擬發債融資200億美元,加碼AI基礎設施

根據彭博社報道,Google母公司Alphabet計劃透過發行美元債券籌集高達200億美元資金,這一規模超出了先前市場預期的150億美元。此次發債中,期限最長的債券將於2066年到期,其定價

谷歌母公司擬發債融資200億美元,加碼AI基礎設施

OpenAI否認在超級碗洩露硬體產品視頻

隨著美國「超級盃」賽事結束,科技圈卻因一則關於OpenAI的傳言而泛起漣漪。近日,一位自稱OpenAI員工的網友在Reddit平台發文稱,公司原計劃在賽事期間投放廣告卻未能播出,並隨之

OpenAI否認在超級碗洩露硬體產品視頻

網路檔案館與WP合作解決404問題 將自動儲存文章並在不可用時跳到快照

互聯網檔案館與 WordPress 合作解決 404 問題,將自動保存 WordPress 網站上的文章到互聯網檔案館,檢測到文章被刪除時自動重定向到互聯網檔案館的快照頁面。這個外掛程式基

網路檔案館與WP合作解決404問題 將自動儲存文章並在不可用時跳到快照

X/Twitter推出按量付費API 一般用戶也可以透過API快速抓取/發佈內容

社群網站 X/Twitter 推出按量付費 API,一般用戶可以使用 API 快速抓取或發佈內容,沒有固定月費使用成本更低。按量付費 API 主打的就是按實際使用次數收費,例如讀取 1 條推文

X/Twitter推出按量付費API 一般用戶也可以透過API快速抓取/發佈內容

推進實名制打擊濫用:Google宣布Google Voice號碼需要完成身份驗證才能使用

推進實名制打擊濫用行為:Google宣布 Google Voice 號碼需要完成身份驗證後才能使用,此政策僅限於新申請號碼的用戶。申請後用戶必須提交身份證件進行驗證,未通過驗證前不能收

推進實名制打擊濫用:Google宣布Google Voice號碼需要完成身份驗證才能使用

Linux Kernel 6.19正式版發布 涉及底層安全架構/網路協定/檔案系統等多面向改進

Linux Kernel 6.19 正式版發布,涉及底層安全架構、網路協定、檔案系統、圖形管線、新硬體支援等多方面的改進。另外 6.19 也是 Linux Kernel 6.x 的最終版,Linus Torvalds

Linux Kernel 6.19正式版發布 涉及底層安全架構/網路協定/檔案系統等多面向改進

蘋果即將推出iPhone 17e 晶片換成A19 基頻晶片採用C1X並支援磁吸式充電等

蘋果即將推出 iPhone 17e 機型,屬於 iPhone 16e 平平無奇的升級版,外觀基本上沒有變化,主要升級內部晶片組。 iPhone 17e 系列將採用 A19 晶片、基頻晶片使用 C1X、網路晶片

蘋果即將推出iPhone 17e 晶片換成A19 基頻晶片採用C1X並支援磁吸式充電等

英特爾終止軟體定義矽片付費解鎖計畫 相關儲存庫已被歸檔停止維護

英特爾終結軟體定義矽片付費解鎖計劃,相關儲存庫已經歸檔並停止維護。該項目原本是要求客戶購買 CPU 後再根據需求額外付費解鎖功能的,主要面向的是至強伺服器處理器,但推出後

英特爾終止軟體定義矽片付費解鎖計畫 相關儲存庫已被歸檔停止維護

Bithumb更新誤發60萬枚比特幣後續:已自購被用戶出售的1,788枚比特幣補充餘額

韓國交易所 Bithumb 就誤發 2,000 比特幣事件發布後續:已經自購 1,788 枚比特幣補充庫存,這些就是被收到空投的用戶賣掉的比特幣。另外 Bithumb 承擔所有損失,包括閃崩期間被

Bithumb更新誤發60萬枚比特幣後續:已自購被用戶出售的1,788枚比特幣補充餘額