详解OpenSSL重大漏洞:谁会受影响?如何解决?

延伸阅读:
OpenSSL曝重大安全漏洞 可致网购支付密码泄露OpenSSL曝“毁灭性”漏洞 百度
加速乐率先防御OpenSSL重大漏洞
曝光:影响雅虎等多家网站解析OpenSSL漏洞:影响巨大 两年前已存在网络世界陷入最大危机 OpenSSL曝重大安全漏洞又要改密码了?怎么看刚爆出的OpenSSL事件

  近日有研究人员公布,广为流行的网络加密软件OpenSSL存在名为Heartbleed的重大漏洞,人们的账号密码、信用卡号码等个人信息可能会失窃。各大主流网站都在加紧解决这一问题。究竟是什么回事呢?普通网民是否会受到影响呢?国外媒体近日就这类疑问一一进行了详解。

  何为SSL?

  SSL是一流行的加密技术,可保护网络用户在互联网上传输的隐私信息。例如,访问诸如Gmail.com的安全网站时,你会看到URL左侧有一绿色的“锁头”图标,它意指你与该网站的通讯受到加密保护。以下是它在谷歌Chrome浏览器上的模样:

  

  该锁头表明第三方会无法读取你收发的任何信息。SSL具体是通过将你的数据转变成只有接收方才能破译的加密信息来实现这一点。如果有黑客监听你的对话,他将只能够看到随即字符串,而无法看到你的电邮内容、Facebook帖子、信用卡号码等私密信息。

  SSL是1994年最先由网景(Netscape)推出,自1990年代以来一直面向各款主流浏览器。近年来,主流的在线服务也都趋向使用该加密技术。目前,谷歌、雅虎和Facebook对于自家的网站和在线服务全都默认使用SSL加密技术。

  何为Heartbleed漏洞?

  大多数的SSL加密网站都基于名为OpenSSL的开源软件包。周一,研究人员公布该软件存在一个会致使用户通讯内容泄露的严重漏洞。OpenSSL存在这种漏洞已有约两年时间。

  具体来说,SSL标准包含heartbeat选项,让SSL连接一端的计算机发出短信息来确认另一台计算机仍处于联网状态并获得回复。研究人员发现,存在发送伪装的恶意heartbeat信息诱使SSL连接另一端的计算机泄露秘密信息的的可能性。也就是说计算机会被诱使传输服务器内存中的内容。

  漏洞影响很大吗?

  是的。服务器内存中存储着大量的私密信息。普林斯顿大学计算机科学家艾德·费尔腾(Ed Felten)指出,使用这种技术的攻击者会“通过模式匹配整理那些信息,试图找到密钥、密码以及诸如信用卡号码的个人信息”。

  账号密码、信用卡号码失窃的严重性无需赘述,而密钥失窃甚至更加严重。密钥是服务器用以译出它所接受的加密信息的工具。如果攻击者获得服务器的私有密钥,那他就能读取任何发送到服务器的信息。他甚至能够利用密钥冒充服务器,诱使用户泄露他们的账号密码和其它的敏感信息。

  谁发现了漏洞?

  是Codenomicon和谷歌安全部门(Google Security)的研究人员独立发现的。为了最大限度地降低公布漏洞会带来的损害,研究人员在公布之前先与OpenSSL团队和其它的关键内部人员合作准备好修复方案。

  哪些人能够利用Heartbleed漏洞?

  “利用该漏洞对于了解它的人来说并不是很难。”费尔腾透露。利用该漏洞的软件遍布于网络上,虽然该软件没iPad应用那么好用,但任何有编程基础的人都会知道怎么使用。

  当然,该漏洞也许对于拥有条件大规模拦截用户流量的情报机构而言最具价值。美国国家安全局(NSA)与美国电信服务提供商有秘密协定,它能够接入互联网干线。用户可能会认为Gmail、Facebook等网站上的SSL加密可以保护他们免受监听。但Heartbleed漏洞可让NSA获得破译私密通讯所需的私有密钥。

  要是NSA已经在公众知晓之前发现Heartbleed漏洞的存在,也不会令人惊讶。鉴于OpenSSL是世界上最流行的加密软件,NSA的安全专家之前很有可能仔细研究过OpenSSL的源代码。

  有多少网站受到影响?

  目前还没有准确的数据,不过发现漏洞的研究人员指出,最流行的两家网络服务器Apache 和nginx均使用OpenSSL。二者加起来,共计覆盖约三分之二的网站。SSL还被其它的网络软件所使用,如桌面邮箱客户端和聊天软件。

  研究人员是在几天前告知OpenSSL团队和其他的关键利益相关者漏洞情况的。因此,OpenSSL能够在将漏洞公诸于众的同时发布OpenSSL软件的修复版本。要消除漏洞,网站只需要确保它们使用的是OpenSSL最新版本。

  雅虎发言人表示,“我们的团队已经在雅虎的各个主要网站(雅虎主页、雅虎搜索、雅虎邮箱、雅虎财经、雅虎体育、雅虎美食、雅虎科技、Flickr和Tumblr))上成功完成修复,我们正在针对公司旗下其它的网站实施修复。”

  谷歌称,“我们对SSL漏洞进行了评估,并已修复谷歌的各款主要服务。”Facebook也表示,它在漏洞公布时已经解决好该问题。

  微软发言人则写道,“我们在跟进OpenSSL库问题的报告。要是确定它有对我们的设备与服务造成影响,我们会采取必要的措施来保护我们的用户。”

  用户能怎么解决问题?

  很遗憾,用户要是访问到采用含漏洞OpenSSL软件的网站,他们并不能保护自己。有问题的网站升级OpenSSL软件之后,用户才能够得到保护。

  不过,受影响的网站修复好OpenSSL软件问题后,用户就可以通过更改自己的密码来保护自己。攻击者之前可能已经截取了用户的密码,费尔腾称用户可能无法判断他们的密码是否失窃。

时间: 2024-07-30 15:46:08

详解OpenSSL重大漏洞:谁会受影响?如何解决?的相关文章

微软证实IE存零日漏洞 所有版本受影响

[摘要]互联网安全公司Fire Eye称,该漏洞已经被黑客利用,并对一些美国公司发动了攻击. 腾讯科技讯 谭燃4月28日消息微软上周六晚证实,在所有版本的IE浏览器中发现一处新的零日漏洞,允许黑客通过执行远程代码获得系统控制权,从而发动有 针对性的攻击.互联网安全公司Fire Eye最早于上周五发现了该漏洞,微软周六对此给予证实,称该漏洞影响IE 6至IE 11的所有版本IE浏览器.调研公司NetMarketShare数据显示,上述受影响到IE浏览器在全球浏览器市场的份额高达55%.微软还表示,

微软发布IE严重漏洞补丁Win7RC受影响

7月29消息,微软本周二在补丁周期之外发布了一个安全补丁(编号是MS09-034),以修复IE浏览器中的远程安全漏洞. 这个安全补丁的等级是"严重",影响到以下版本的IE浏览器: ·IE 5.01,在有技术支持的Windows 2000上运行. ·IE 6 SP1,在有技术支持的Windows 2000和Windows XP上运行. ·IE 7,在有技术支持的Windows XP和Windows Vista上运行. ·IE 8,在有技术支持的Windows XP和Windows Vis

系统管理模式(SMM)BIOS 漏洞介绍及受影响机型

潜在影响:拥有本地管理员级访问权限的攻击者执行 SMM 中的代码   严重性:高   影响范围:全行业   Lenovo 产品安全事件响应团队(PSIRT)已经充分注意到由单独的研究员擅自披露的.位于系统管理模式(SMM)代码中的 BIOS 漏洞,该漏洞可对 Lenovo 及其他制造商的 PC 设备造成影响.在该研究员通过社交媒体声明其将披露 Lenovo 产品中存在的一个 BIOS 级漏洞后不久,Lenovo PSIRT 几次试图赶在该研究员发布该信息之前与其进行协商,但均以失败告终.   根

站长网播报:OpenSSL重大漏洞详解 史上最糟糕的浏览器IE6死亡

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 1. 详解OpenSSL重大漏洞:谁会受影响?如何解决? 近日有研究人员公布,广为流行的网络加密软件OpenSSL存在名为Heartbleed的重大漏洞,人们的账号密码.信用卡号码等个人信息可能会失窃.各大主流网站都在加紧解决这一问题.究竟是什么回事呢?普通网民是否会受到影响呢?国外媒体近日就这类疑问一一进行了详解. 何为SSL? SSL是一流行的加密技术,可保护网络用户在互联网上传输的隐私信息.例如,访问诸如Gmail.com的安全网站时

一周新闻回顾:万般不舍的微软XP退休 OpenSSL重大漏洞详解

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 1. 比特币报价单月跳水近40% 虚拟货币热催生风险 比特币也好,莱特币.元宝币也罢,在国内市场上经过一段时间的狂热炒作后,在监管加强后,价格都出现大幅波动. 虚拟货币热催生风险 据新华社电 曾一年间疯涨80倍的虚拟货币比特币正遭遇尴尬:一方面,交易平台遭遇银行及支付机构"设限",导致比特币行情单月跳水近40%;另一方面,虚拟货币热也催生国内数十种"山寨币",投资均不乏本金难保风险. 相关阅读: 比特币报价单月

简单介绍OpenSSL用法详解

OpenSSL用法详解   OpenSSL:          组件:libcrypto,libssl                   openssl          openssl                 众多子命令,可分为三类:                 标准命令                 消息摘要命令(dgst子命令)                 加密命令(enc子命令)                     标准命令:enc,ca,reeq,genrsa-

针对OpenSSL 922乌龙事件的回应 绿盟科技给出OpenSSL最新漏洞分析及防护方案

近日,OpenSSL针对22日爆出的 CVE-2016-6304漏洞 发布了补丁,补丁又带来了 新的漏洞CVE-2016-6309 和CVE-2016-7052 ,官方 随即再次发布公告 给出更新补丁,1.1.0a版本升级到1.1.0b,正在使用1.0.2i版本升级到1.0.2j,绿盟科技也再次给出新漏洞的分析及防护方案-- OpenSSL最新漏洞信息 CVE-2016-6309 提交时间:2016年9月23日 漏洞描述:当系统收到超过大约16K大小的消息时,准备接受该消息的缓冲区会在其他地方重

Apache httpd 出现多个漏洞 可能引发DoS攻击 2.2.x及2.4.x版本受影响

近日,Apache 官方发布了httpd的新版本修复了多个安全漏洞,涉及CVE-2017-3167,CVE-2017-3169,CVE-2017-7659,CVE-2017-7668,CVE-2017-7679,可以造成身份验证被绕过以及拒绝服务攻击等.大部分Apache httpd 2.2.x以及2.4.x版本均受影响.相关漏洞信息如下: CVE编号 漏洞描述 CVE-2017-3167 第三方模块在验证阶段以外调用ap_get_basic_auth_pw()时有可能导致验证要求被绕过 CVE

ASO技巧详解(1):如何为应用取名字

昨天已经跟大家分析了影响ASO(http://www.aliyun.com/zixun/aggregation/13811.html">App Store Optimization)的主要因素,今天就针对这些因素,跟大家详细谈一谈ASO的技巧.但是由于并不是所有的应用市场的搜索都使用了一些复杂的算法,所以这些因素可能并不适用于所有市场,但是一定会适用于APP搜索引擎.做ASO跟做seo一样,第一件事就是做关键字分析,而关键字分析的技巧很多人讲过很多次了,我就不再赘述.那么我们选定了目标关键