安全内参-产业趋势 2024年10月23日
国际五大加密云存储服务集体曝出严重漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

端到端加密云存储服务虽受重视,但ETH Zurich研究人员发现多款云存储平台存安全隐患。研究人员对五大平台进行安全分析,揭示诸多漏洞,部分平台对研究结论态度不一。该研究提醒用户关注安全机制与厂商响应,云存储提供商也需改进技术。

📂Sync存在未认证的密钥材料漏洞,攻击者可注入加密密钥破坏数据,共享文件公钥未认证,还能重命名、移动文件或注入文件夹。

🔑pCloud的主要问题是未认证的密钥材料,攻击者可覆盖用户私钥获取文件访问权限,文件分块过程缺乏认证易被篡改。

🚫Icedrive使用未认证的CBC加密方式,易受文件篡改攻击,文件分块过程也未认证,影响文件完整性。

🔓Seafile存在协议降级漏洞,增加密码暴力破解风险,使用未认证CBC加密致文件可被篡改,服务器还可注入恶意文件。

📋Tresorit公钥认证依赖服务器控制证书,存在密钥替换风险,元数据易受篡改。

近年来,随着人们对隐私和数据安全的重视,端到端加密(E2EE)云存储服务迅速崛起,成为了保护用户数据隐私的首选解决方案。然而,瑞士苏黎世联邦理工学院(ETH Zurich)的研究人员通过深入的密码学分析,揭露了多款广受欢迎的云存储平台存在严重的安全隐患,可能会使用户数据暴露给恶意攻击者。

研究人员乔纳斯·霍夫曼(Jonas Hofmann)和权志雄(Kien Tuong Turong)对包括Sync、pCloud、Icedrive、Seafile以及Tresorit在内的五大加密云存储平台进行了详细的安全分析。结果表明,尽管这些服务的营销宣传中承诺“数据绝对安全”,但实际情况并非如此。这些平台中均存在一定的漏洞,允许攻击者通过控制服务器,读取、篡改或注入文件,从而对用户数据进行未授权的访问或篡改。

漏洞详情

苏黎世联邦理工学院的研究团队对五大流行云存储平台的加密实现进行了详尽分析,揭示出了一系列问题:

五大加密云存储服务的安全测试结果 来源:ETH Zurich

漏洞披露与厂商回应

研究团队于2024年4月23日通知了Sync、pCloud、Seafile和Icedrive,随后在2024年9月27日与Tresorit联系,讨论如何改进其加密设计。虽然部分平台承诺进行修复或改进,但也有平台并不认可研究结论和测试结果。

总结:端到端加密不看广告看疗效

这一研究发现再次提醒用户,尽管E2EE加密云存储服务承诺高度安全,但其背后的加密实现未必经得起专业的密码学分析与审查。用户在选择此类服务时,除了关注营销宣传外,更应关注其安全机制的透明度与厂商的响应速度。同时,随着攻击者手段的日益复杂,云存储服务提供商也需要不断改进技术以抵御新兴威胁。

参考链接:

声明:本文来自GoUpSec,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

端到端加密 云存储安全 安全隐患 密码学分析 厂商回应
相关文章