XP 宣布正式停止服务的日子,也是 Openssl 爆出大漏洞的日子

整个下午我们都处于应急状态中,精神紧绷,这个漏洞影响 30-50%比例使用 https 的网站,其中包括大家经常访问的:支付宝、微信、淘宝、网银、社交、门户等知名网站。

只要访问 https 的网站便有可能存在被嗅探数据的风险,下午 5 点左右ZOOMEYE完成了这个数据扫描:全国 443 端口:1601250,有 33303 个受本次 OpenSSL 漏洞影响!不知道放眼世界,有多少使用 https 的受到威胁。

OpenSSL 是什么?

他为网络通信提供安全及数据完整性的一种安全协议,囊括了主要的密码算法、常用的密钥和证书封装管理功能以及 SSL 协议,并提供了丰富的应用程序供测试或其它目的使用。

OpenSSL 漏洞

OpenSSL 是一种开放源码的 SSL 实现,用来实现网络通信的高强度加密,现在被广泛地用于各种网络应用程序中。OpenSSL Heartbleed 模块存在一个 BUG,当攻击者构造一个特殊的数据包,满足用户心跳包中无法提供足够多的数据会导致 memcpy 把 SSLv3 记录之后的数据直接输出,该漏洞导致攻击者可以远程读取存在漏洞版本的 openssl 服务器内存中长大 64K 的数据。

存在该漏洞的版本

OpenSSL 1.0.1 through 1.0.1f (inclusive) are vulnerable
OpenSSL 1.0.1g is NOT vulnerable
OpenSSL 1.0.0 branch is NOT vulnerable
OpenSSL 0.9.8 branch is NOT vulnerable
简单的说,黑客可以对使用 https(存在此漏洞)的网站发起攻击,每次读取服务器内存中 64K 数据,不断的迭代获取,内存中可能会含有程序源码、用户 http 原始请求、用户 cookie 甚至明文帐号密码等。

漏洞爆发后

甲方公司运维、安全开始紧急预警修复升级,乙方公司忙着帮互联网去测试有多少网站受影响以及推出检测脚本,网民们却不知情。只能傻傻的看着微博满屏的 OpenSSL 暴漏洞了! 黑客们开始搞起来吧!但这确实是一个不眠之夜,太多的网站受到影响,很多用户不知情仍然在访问着老虎嘴中的站点。

懂技术的人开始研究这个漏洞并编写起自己的检测脚本以及嗅探程序,不懂的小黑客们也照猫画虎的玩起这个漏洞,归根结底受害的还是蒙在鼓里的人们。

这个漏洞影响究竟有多大?

之后我们又发现雅虎门户主页、微信公众号、微信网页版、YY 语言、淘宝、网银、陌陌、社交、门户网站存在此漏洞。

上面是嗅探到陌陌的部分数据,整个数据包里面包含详细经纬度、陌陌 UID、版本、手机型号等详细信息。

同样,在另外一个社交网站中我获取到了用户登录的帐号以及密码甚至是安全问题与答案,这里的密码使用的明文传输,以至于通过这样的漏洞攻击我成功的登录了上百个账户,当然我什么都没做,出于测试而已。

用户修改密码、发送消息、登录等请求以及很多操作全部在数据包中暴露出来,这里我就不列举更多受影响的网站了。其实这个漏洞据说早在 2012 年就被挖掘出来,直到昨天 CVE 纳入编号 CVE-2014-0160,8 号才正式爆发。使用 HTTPS 的网站大多是因为数据需加密防止嗅探等攻击的发生,漏洞爆发后彻底将这层大门打破,于是很多网站处于被监听的状态中。

此漏洞 POC 早已有人公布,所以导致 WooYun 漏洞平台上很多白帽子开始对大范围网站进行了测试刷分,场面颇为壮观:

因此漏洞非用户安全所致,只要网站使用了存在漏洞的 OpenSSL 版本,用户登录该网站时就可能被黑客实时监控到登录账号和密码,此漏洞应由服务商尽快提供 OpenSSL 的升级。

可喜的是诸如腾讯、网易、淘宝这些大的厂商对安全问题的应急相应速度很快,很多存在 OpenSSL 问题的网站已经修复,剩下一些相信也会通过白帽子们的努力很快修复。

时间: 2024-10-28 04:09:10

XP 宣布正式停止服务的日子,也是 Openssl 爆出大漏洞的日子的相关文章

Yahoo! Site Explorer停止服务与消失的雅虎外链

做SEO的有句老话叫外链为王,内容为皇,这句话突出了外链及内容的重要性,而SEO优化过程中需要特别注意外链的查询,就目前来说比较权威及广大 seoer比较认可的应该算是雅虎外链,相对来说是比较客观的.但是自中国雅虎的外链查询工具停止服务后,明天(2011年11月21日)英文雅虎站长工具也将停止服务.而昨天,ZAC也在微博上面提到这件事情,所以各位依靠雅虎站长工具查询外链的朋友们要特别注意了,依靠Yahoo! Site Explorer查外链的同学和软件要另想办法了. 雅虎站长工具停止了服务,将可

网易论坛要关了是真的吗,网易论坛10月19日停止服务

网易论坛昨天发布公告称,将在2016年10月19日正式停止服务,在当天0时之后除房产.家居板块外都关闭,在网易论坛正式停止服务前网易将提供"回忆打包珍藏"服务,可一键打包下载每个用户的个人文章资料和历史珍藏,之后用户数据不再留存. 网易论坛创建于1999年,在国内互联网产品当中成型较早,在PC为主要上网时代,论坛是网民交流的重要工具之一,伴随着移动互联网的发展论坛类产品人气逐渐下降,网易社区在2012年12月停止运营,网易旗下微博在2014年停止服务. 网易论坛停止服务公告 亲爱的朋友

Salesforce收购深度学习公司MetaMind,后者将于5月4日停止服务

在前不久著名的人机大战中,通过 "深度学习" 战胜围棋九段李世石的 Alphago 再次引起外界对人工智能和深度学习的关注,各种深度学习类的公司也开始备受外界追捧,很多大公司开始纷纷在这个领域进行布局.这不,最近一家非常著名的深度学习创业公司 MetaMind 就被 Salesforce 看上了.目前,Salesforce 已经收购了 MetaMind,不过收购双方并未透露此次收购的详情. MetaMind 与 Salesforce 的关系可谓是剪不断理还乱.MetaMind 的工程副

曾受程序员喜爱的 Google Talk 下周停止服务

曾经一度在程序员里非常流行的 Google Talk 已经开始通知用户,将于下周也就是 2月16日正式停止服务,他们建议用户改用 Google hangouts 即时通讯服务.Google Talk 曾经因为其功能简洁.速度快.没有广告而广受欢迎,而且由于其使用的 XMPP 通讯协议,所以有很多第三方的客户端支持 Google Talk,目前尚不清楚这些第三方客户端是否会针对这个问题进行挑战. 尽管 Google Hangouts 比 Google Talk 拥有更好的功能,集成了 Google

中国雅虎再次策略调整雅虎空间将停止服务

雅虎空间停止服务公告 9月27日上午消息,中国雅虎25日发布公告称,因运营策略的调整,雅虎空间将于2009年10月30日正式停止服务,这是自中国雅虎宣布关闭旗下SNS社区雅虎关系之后的再次策略调整. 9月21日,中国雅虎社区运营部发布停止服务通知,宣布因运营策略调整,中国雅虎旗下SNS社区雅虎关系10月30日正式停止服务. 相距时间不足一周,中国雅虎宣布再次进行策略调整,将于10月30日对雅虎空间正式停止服务.业内人士认为,此番调整或与中国雅虎将专注在邮箱.资讯.搜索等方面提供服务有关. 200

xp系统停止服务恢复工具

  xp系统停止服务恢复工具大全-杀毒软件xp专版排行榜: 推荐一:百度卫士xp护航专版 百度卫士率先推出"XP护航方案".与其他安全产品"打补丁"方式持续维护WinXP系统不同,百度卫士推出的"XP用户解决方案"在理念上承诺"不骚扰.不胁迫.不窃取"的同时,以全方位的主动防御机制保障WinXP系统的安全和顺畅.   推荐二:360安全卫士xp专版 最为国内最新推出xp专版的360,在安全防御方面应该说实力目前是最好的. 36

XP停止服务是什么意思?

  值得还念的经典蓝天白云绿草XP桌面 XP停止服务是什么意思? 随着微软今天针对XP系统发布了最后一次补丁,后期将不会针对XP系统发布任何官方补丁,也就是说,流行了十多年之久的Windows XP系统,将在今天正式退役. 通俗的说,XP停止服务就是指微软后期将不再为XP系统提供技术支持,后期不再推出XP系统补丁,因此XP系统后期的安全特性将明显降低. XP停止服务后还能用吗? Windows XP只是微软官网停止对XP系统安全更新,因此并不会影响XP系统的使用,因此可以肯定的说,XP停止服务后

虽然XP停止服务,但谁又能离开微软呢?

中介交易 SEO诊断 淘宝客 云主机 技术大厅 文/西域刀客 4月8日,XP正式退休停止服务,但这并意味着从今以后,XP就不能用了,这点很重要. 从2001年8月24日正式发布到今天,XP陪着许多人走过了十三年的岁月风雨,不管是在操作系统还是软件行业,这是一款伟大的产品,不仅前无古人,且不会有来者. 就是这么一款伟大产品的停止服务,让中国互联网和安全厂家看到了商机,在媒体和所谓专家的助推下,从今年年初开始演戏,且演得高潮迭起,春叫得山响. 中国的安全厂家,你们有微软的胸怀吗? 从去年底开始,36

XP系统停止服务:不想升级的用户该怎么办

离Windows XP正式退休还有5天时间:不想升级的用户该怎么办 微软最近动作频出,成为业内和消费者关注的焦点.引发大家关注的,除了推出了全新Windows Phone 8.1和Windows 8.1 Update 1更新之外,还有XP系统停止服务 这一和消费者息息相关的重大事件.XP 系统停止服务怎么办,成为了大家普遍关心的问题.几天前,微软中国再次针对Windows XP停止服务事宜作出了进一步的解释,同时表示对于所有的中国市场仍旧继续使用Windows XP的用户,微软将会和腾讯等国内安