解析OpenSSL漏洞:影响巨大 两年前已存在

  什么是SSL?

  SSL是一种流行的加密技术,可以保护用户通过互联网传输的隐私信息。当用户访问Gmail.com等安全网站时,就会在URL地址旁看到一个“锁”,表明你在该网站上的通讯信息都被加密。

  这个“锁”表明,第三方无法读取你与该网站之间的任何通讯信息。在后台,通过SSL加密的数据只有接收者才能解密。如果不法分子监听了用户的对话,也只能看到一串随机字符串,而无法了解电子邮件、Facebook帖子、信用卡账号或其他隐私信息的具体内容。

  SSL最早在1994年由网景推出,1990年代以来已经被所有主流浏览器采纳。最近几年,很多大型网络服务都已经默认利用这项技术加密数据。如今,谷歌、雅虎和Facebook都在使用SSL默认对其网站和网络服务进行加密。

Heartbleed Bug

  什么是“心脏出血”漏洞?

  多数SSL加密的网站都使用名为OpenSSL的开源软件包。本周一,研究人员宣布这款软件存在严重漏洞,可能导致用户的通讯信息暴露给监听者。OpenSSL大约两年前就已经存在这一缺陷。

  工作原理:SSL标准包含一个心跳选项,允许SSL连接一端的电脑发出一条简短的信息,确认另一端的电脑仍然在线,并获取反馈。研究人员发现,可以通过巧妙的手段发出恶意心跳信息,欺骗另一端的电脑泄露机密信息。受影响的电脑可能会因此而被骗,并发送服务器内存中的信息。

  该漏洞的影响大不大?

  很大,因为有很多隐私信息都存储在服务器内存中。普林斯顿大学计算机科学家艾德·菲尔腾(Ed Felten)表示,使用这项技术的攻击者可以通过模式匹配对信息进行分类整理,从而找出密钥、密码,以及信用卡号等个人信息。

  丢失了信用卡号和密码的危害有多大,相信已经不言而喻。但密钥被盗的后果可能更加严重。这是是信息服务器用于整理加密信息的一组代码。如果攻击者获取了服务器的私钥,便可读取其收到的任何信息,甚至能够利用密钥假冒服务器,欺骗用户泄露密码和其他敏感信息。

  谁发现的这个问题?

  该漏洞是由Codenomicon和谷歌安全部门的研究人员独立发现的。为了将影响降到最低,研究人员已经与OpenSSL团队和其他关键的内部人士展开了合作,在公布该问题前就已经准备好修复方案。

  谁能利用“心脏流血”漏洞?

  “对于了解这项漏洞的人,要对其加以利用并不困难。”菲尔腾说。利用这项漏洞的软件在网上有很多,虽然这些软件并不像iPad应用那么容易使用,但任何拥有基本编程技能的人都能学会它的使用方法。

  当然,这项漏洞对情报机构的价值或许最大,他们拥有足够的基础设施来对用户流量展开大规模拦截。我们知道,美国国家安全局(以下简称“NSA”)已经与美国电信运营商签订了秘密协议,可以进入到互联网的骨干网中。用户或许认为,Gmail和Facebook等网站上的SSL加密技术可以保护他们不受监听,但NSA 却可以借助“心脏流血”漏洞获取解密通讯信息的私钥。

  虽然现在还不能确定,但如果NSA在“心脏流血”漏洞公之于众前就已经发现这一漏洞,也并不出人意料。OpenSSL是当今应用最广泛的加密软件之一,所以可以肯定的是,NSA的安全专家已经非常细致地研究过它的源代码。‘

  有多少网站受到影响?

  目前还没有具体的统计数据,但发现该漏洞的研究人员指出,当今最热门的两大网络服务器Apache和nginx都使用OpenSSL。总体来看,这两种服务器约占全球网站总数的三分之二。SSL还被用在其他互联网软件中,比如桌面电子邮件客户端和聊天软件。

  发现该漏洞的研究人员几天前就已经通知OpenSSL团队和重要的利益相关者。这让OpenSSL得以在漏洞公布当天就发布了修复版本。为了解决该问题,各大网站需要尽快安装最新版OpenSSL。

  雅虎发言人表示:“我们的团队已经在雅虎的主要资产中(包括雅虎主页、雅虎搜索、雅虎电邮、雅虎财经、雅虎体育、雅虎美食、雅虎科技、Flickr和Tumblr)成功部署了适当的修复措施,我们目前正在努力为旗下的其他网站部署修复措施。”

  谷歌表示:“我们已经评估了SSL漏洞,并且给谷歌的关键服务打上了补丁。”Facebook称,在该漏洞公开时,该公司已经解决了这一问题。

  微软发言人也表示:“我们正在关注OpenSSL问题的报道。如果确实对我们的设备和服务有影响,我们会采取必要措施保护用户。”

  用户应当如何应对该问题?

  不幸的是,如果访问了受影响的网站,用户无法采取任何自保措施。受影响的网站的管理员需要升级软件,才能为用户提供适当的保护。

  不过,一旦受影响的网站修复了这一问题,用户便可以通过修改密码来保护自己。攻击者或许已经拦截了用户的密码,但用户无法知道自己的密码是否已被他人窃取。

原文发布时间为:2014-04-09

时间: 2024-07-30 05:27:07

解析OpenSSL漏洞:影响巨大 两年前已存在的相关文章

OpenSSL漏洞影响:波及国内11440个网站主机

近日,http://www.aliyun.com/zixun/aggregation/9511.html">OpenSSL爆出本年度最严重的安全漏洞,此漏洞在黑客社区被命名为"心脏出血"漏洞.利用该漏洞,黑客坐在主机家里电脑前可获得用户账号密码. 漏洞影响 4月7日凌晨,国内出现了针对OpenSSL"心脏出血"漏洞的黑客攻击迹象.据360网站安全检测平台对国内120万家 经过授权的网站扫描,其中有11440个网站主机受 OpenSSL漏洞影响.4月7

乐视网回应媒体质疑:两年前已向证监会解答

乐视网关于不实报道的澄清声明 新浪科技讯 4月20日晚间消息,针对媒体发布质疑乐视(微博)网业绩文章,乐视网今日晚间发布声明称,关于广告销售收入.付费用户收入的质疑,公司在两年前就已向证监会及相关部门做出过回复和解答.对于不实报道,乐视网将保留采取法律途径进行维权的权利. 以下为声明全文: 乐视网关于不实报道的澄清声明 今日,有媒体刊发对乐视网业绩的质疑文章,对乐视网造成不良影响.此篇稿件不排除是竞争对手通过精心策划,引导媒体对乐视网进行失实报道,从而达到混淆公众视听,误导投资者的目的.乐视网作

凤凰视频副总裁陈志华:两年前已盈利

凤凰视频副总裁陈志华http://www.aliyun.com/zixun/aggregation/6149.html">TechWeb配图 [TechWeb报道]10月11日消息,凤凰视频副总裁陈志华今日表示,凤凰视频两年前已经盈利,而未来一两年全行业能实现盈利的企业不会超过四五家. 陈志华表示,凤凰视频能够较早实现盈利的原因是定位于新闻视频市场.他认为,相对于影视剧长视频市场,新闻视频的版权和带宽成本更为合理,因此成本压力不大.与此同时,新闻视频已经成为和影视剧并重的两大视频服务种类,

孵化器模式在国内遇困 创新工场两年前已悄然转向

李开复和创新工场09年将创业孵化器概念带入大众视野,让原来带有神秘色彩的天使投资接地气,短短几年间,国内披着创业孵化器外衣的投资机构如雨后春笋般冒出.不过,在成功孵化豌豆荚等项目后,创新工场已不再提内部孵化,而是将更多精力转向早期投资. 李开复对腾讯科技表示,当初选择内部孵化模式纯属无奈,09年创业者对创新工场处于观望态度,只能自己带创业项目.随着业务发展,早在2年前已放弃内部孵化模式,如今的创新工场是家致力于早期阶段投资并提供全方位创业培育的投资机构. 与创新工场相比,更多孵化器还停留在挂个大

乐购裁员两年前已有计划:拟2013年进军电商

沃尔玛在华降速发展的同时,处在"裁员风波"中的TESCO(乐购)日子也不好过.12月17日,这间全球排名第三的零售商的中国公司相关人士表示,公司为了在 中国市场取得长期.可持续的发展,正在实施组织方式的调整,其中人员调整部分已经接近尾声.该人士所言的正是数月前被 曝光的TESCO裁员风波.根据此前媒体披露的信息称,乐购在今年共进行了两轮裁员,第一次涉及约500名员工,第二轮裁员的数量少一些,但会波及到各个部门.一位曾供职TESCO中国公司多年的人士则表示,TESCO中国公司实施裁员,源

思科Juniper网络设备被曝存在OpenSSL漏洞

北京时间4月11日早间消息,OpenSSL的 心脏流血(Hearbleed)漏洞不仅影响了大量服务器,也存在于思科和Juniper的网络设备中.两家公司表示,目前仍在就 Heartbleed漏洞对产品的影响进行调查,并计划对问题说明进行逐步更新.Juniper和思科已在问题说明中列出了受影响的产品.思科发言人表示,思科将逐个产品发布说明,而思科工程师正在评估哪些产品使用了存在漏洞的OpenSSL,因此需要打补丁.不过,并非所有产品都需要打补丁,因为思科认为,漏洞仅存在于OpenSSL的一个特定功

漏洞影响 30-50%比例使用 https 的网站

XP 宣布正式停止服务的日子,也是 Openssl 爆出大漏洞的日子. 整个下午我们都处于应急状态中,精神紧绷,这个漏洞影响 30-50%比例使用 https 的网站,其中包括大家经常访问的:支付宝.微信.淘宝.网银.社交.门户等知名网站. 只要访问 https 的网站便有可能存在被嗅探数据的风险,下午 5 点左右ZOOMEYE完成了这个数据扫描:全国 443 端口:1601250,有 33303 个受本次 OpenSSL 漏洞影响!不知道放眼世界,有多少使用 https 的受到威胁. Open

美政府两年前就已利用“心脏流血”漏洞收集用户数据

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 就在"心脏流血"漏洞还让互联网公司和普通用户人心慌慌之际,彭博社又向人们扔出了一记重磅炸弹.据悉,美国国家安全局早在2012年,也就是首次发现"心脏流血"时,就已经掌握了这一漏洞信息.遗憾的是,奥巴马政府并没有及时将这一消息公布.更让人难以接受的是,政府还将这个漏洞作为自己收集.监视用户网络数据的有利武

易受Heartbleed漏洞影响的Android应用下载量已降至1.5亿

易受 Heartbleed漏洞影响的Android应用下载量已降至1.5亿升级系统以抵抗 Heartbleed是一回事, 但是修复所有受该漏洞影响的Android应用,又是另外一回事了.据外媒Re/code报道,研究公司 FireEye已经发布了一份报告,指出易受Heartbleed影响的Android应用下载量,已经达到了约1.5亿次.更糟糕的是,研究人员称:当前,Google Play商店上的各色"Heartbleed探测器",根本无助于你消除因应用下载所带来的影响.研究人员写到: