OpenSSL曝安全漏洞

  近日,互联网又抛出重量级“炸弹”——OpenSSL曝出名为“Heartbleed(心脏出血)”的漏洞,黑客可利用该漏洞盗取https开头网址的账号密码信息,严重威胁网络购物、支付、社交等领域。所幸该漏洞一经曝出,就得到了大多数网站的及时补救。安全专家建议广大网友在此漏洞得到修复前,谨慎登录https网站和与支付相关操作,并在修复漏洞的第一时间及时修改密码。

  “影响至少两亿中国网民”

  “‘心脏出血’漏洞可致数亿网民密码泄露!利用该漏洞,黑客可实时获取很多https开头网址的用户登录账号密码。”从前天晚上开始,网络上开始热传“心脏出血”漏洞的消息,公安部治安管理局官方微博“公安部打四黑除四害”也警告网友,注意该漏洞引发的网络安全。

  何为“心脏出血”漏洞?360公司技术副总裁谭晓生昨天告诉记者,SSL是为网络通信提供安全及数据完整性的一种安全协议。多数SSL加密的网站都使用名为OpenSSL的开源软件包,目前在各大网银、在线支付、电商网站、门户网站、电子邮件等重要网站上广泛使用,“它是互联网上销量最大的‘门锁’。”该漏洞让特定版本的OpenSSL成为无需钥匙即可开启的“废锁”。

  当在一个存在OpenSSL“心脏出血”漏洞的网站上登录账号,多名黑客就可能实时抓取到该账号和密码等信息。由于OpenSSL漏洞主要影响网银、网购、社交、邮件等涉及财产和隐私数据的网站,据360公司估算,此次漏洞“影响至少两亿中国网民”。

  建议修复前谨慎登录

  由于黑客是直接从存在漏洞的网站主机抓取数据,因此网民无法立刻感知自己是否中招。

  不过好消息是,该漏洞一经曝出,大量网站已经开始紧急修复该漏洞,但是修复此漏洞普遍需要半个小时到一个小时,大型网站修复时间会更长一些。

  国内一些网络安全公司也推出了OpenSSL漏洞检测平台,只需要输入网站域名或IP,就可以判断出是否存在“心脏出血”漏洞。

  截至昨日18:30,记者在360网站卫士OpenSSL漏洞检测平台上发现,共有66318个网站提交检测,其中有1826个网站存在漏洞。不过记者拿淘宝、 、部分网银和邮箱做检测,均不存在漏洞。

  对此,谭晓生建议,网友们在漏洞得到修复前,暂时不要在受影响的网站上登录账号。另外,他还建议网友在修复漏洞的第一时间及时修改密码,并养成定期修改重要账号密码的习惯。

时间: 2024-09-16 04:03:02

OpenSSL曝安全漏洞的相关文章

OpenSSL曝重大漏洞 可导致密码被盗

[TechWeb报道]4月9日消息,今日安全协议OpenSSL被爆出现严重安全漏洞,该安全漏洞被称为 Heartbleed.漏洞被爆出可能会导致人们的账号密码.信用卡号码等个人信息失窃.OpenSSL曝重大漏洞 可导致密码被盗(TechWeb配图)据了解,OpenSSL存在的缺陷在于,使用某些最新OpenSSL版本的Web服务器会存储一些不受内存保护的数据.黑客可以获取这些数据,重建有关用户或密钥的信息,获取用户的加密数据. OpenSSL漏洞的消息一出,许多网站措手不及,未能及时采取补救措施针

OpenSSL曝“毁灭性”漏洞 百度加速乐率先防御

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 4月8日消息,OpenSSL的协议中,刚刚曝光了一个"毁灭性"安全漏洞,该漏洞或暴露某些重量级服务的加密密钥和私有通信,如源码.证书.帐号等.因为SSL网站,也就是我们通常所说的https协议的网站通常应用于电商.银行等安全性要求极高的网站,所以本次漏洞特别值得关注.在安全圈中,安全人员以"心脏出血"来

OpenSSL曝漏洞 数据难被大规模窃取

摘要: 一个国外黑客的爆料,严重冲击了Windows XP停止官方支持消息的关注度.4月7日,有国外黑客公布了被称为heartbleed的OpenSSL漏洞.这一漏洞存在于OpenSSL v1.0.1--1.0.1f版本中,如果用户使用 一个国外黑客的爆料,严重冲击了Windows XP停止官方支持消息的关注度.4月7日,有国外黑客公布了被称为heartbleed的OpenSSL漏洞.这一漏洞存在于OpenSSL v1.0.1--1.0.1f版本中,如果用户使用https协议访问使用了上述版本的

【转载】升级OpenSSL修复高危漏洞Heartbleed

背景:       OpenSSL全称为Secure Socket Layer,是Netscape所研发,利用数据加密(Encryption)作技术保障在Internet上数据传输的安全.可确保数据在网络上的传输不会被窃听及截取.       当然,OpenSSL是一个强大的密码库,我们在使用SSL协议的时候不一定非得采用OpenSSL,不过目前基本上都是用的OpenSSL,因为它更安全,使用起来也更简单.       在近期互联网安全协议OpenSSL v1.0.1到1.0.1f的密码算法库中

升级OpenSSL修复高危漏洞Heartbleed

升级OpenSSL修复高危漏洞Heartbleed 背景:          OpenSSL全称为Secure Socket Layer,是Netscape所研发,利用数据加密(Encryption)作技术保障在Internet上数据传输的安全.可确保数据在网络上的传输不会被窃听及截取.          当然,OpenSSL是一个强大的密码库,我们在使用SSL协议的时候不一定非得采用OpenSSL,不过目前基本上都是用的OpenSSL,因为它更安全,使用起来也更简单.          在近期

PNG 图片处理库 libpng 曝出漏洞,已初步修复

图片处理库libpng日前曝出漏洞,且需要尽快得到修复.最大的问题在于,libpng的普及范围实在太过广泛--浏览器中任何与生成缩略图相关的图片处理任务外加文件查看工具.音乐播放器等每款操作系统都离不开的应用程序. 经过精心构建的图片能够导致应用甚至服务器进程发生崩溃. 首先强调,这不是什么好消息:图片处理库libpng日前曝出漏洞,且需要尽快得到修复. 最大的问题在于,libpng的普及范围实在太过广泛--浏览器中任何与生成缩略图相关的图片处理任务外加文件查看工具.音乐播放器等每款操作系统都离

趋势科技杀毒软件被曝严重漏洞,黑客能够窃取你的所有密码

如果你电脑上安装了趋势科技(Trend Micro)的杀毒软件,那么此时你需要当心啦.因为你的电脑可能会被远程劫持,甚至通过一个网站就能感染任何恶意软件,这都是因为存在于趋势科技安全软件中的一个严重漏洞. 趋势科技杀软曝严重漏洞 著名杀毒软件制造商兼安全公司趋势科技发布了一个紧急补丁,以此来修复其杀毒软件产品中存在的几个严重漏洞,这些漏洞允许黑客远程执行任意命令,并可以窃取用户使用其杀毒软件中内置的密码管理器所保存的密码. 这个密码管理工具是与其主要的杀毒软件绑定在一起的,用于存储用户密码,工作

开源软件再曝重大漏洞 “幽灵”可远程控制Linux服务器

本文讲的是开源软件再曝重大漏洞 "幽灵"可远程控制Linux服务器,大多数Linux系统中广泛使用的一个组件存在严重漏洞(CVE-2015-0235),攻击者只需发送一封恶意邮件即可远程控制系统.披露该漏洞 的安全厂商Qualysg于周二表示,此漏洞存在于GNU发布的glibc(C运行库,负责定义系统调用)中,被称为"幽灵"(Ghost). 红帽.Debian.Ubuntu和Novell已经发布了更新补丁,建议系统管理员尽快打上. 该漏洞最早于2000年就出现在gl

关于 OpenSSL“心脏出血”漏洞的分析

高危漏洞预警#昨日有国外黑客爆出OpenSSL存在一处内存泄漏漏洞,该漏洞可随机泄漏https服务器64k内存,内存中可能会含有程序源码.用户http原始请求.用户cookie甚至明文帐号密码等,已经有多个白帽给乌云君提供了漏洞影响证明,涉及大量互联网企业与电商,紧急!http://t.cn/8so46dR 原作者:Sean Cassidy 原作者Twitter:@ex509 原作者博客:http://blog.existentialize.com 来源:http://blog.existent