心脏出血漏洞将会波及物联网

心脏出血漏洞将会波及物联网最近,OpenSSL 心脏流血(Heartbleed)漏洞震惊了互联网。要理解这件事的严重性,首先要了解下什么是 OpenSSL。SSL(Secure Sockets Layer )是一种安全协议,最早由网景公司
提出,目前已经成为互联网上保密通讯的工业标准。OpenSSL 则是许
多网站使用的开源 SSL 包。此次漏洞的波及面非常广,影响到互联网上 2/3 的活跃网站。通过 OpenSSL 1.0.1 版本的漏洞,攻击者可以读取服务器的内存信息,从而获取用户的隐私,比如密钥、密码、信用卡号等。用“心脏流血”为此漏洞命名,
的确是非常准确。在漏洞爆出后,一些更为令人震惊的事实浮出水面:负责 OpenSSL 代码维护的只有四个人,而且只有一个是全职。项目长期处于资金不足的状态。心脏流血漏洞已经存在了两年。美国国家安全局很可能利用这个漏洞监控个人信息。心脏流血漏洞暴露出开源软件的问题。开源软件已经成为支撑网络的重要力量,
但是,只有少数的知名项目享受到巨额的资金支持,其它的许多重要项目存在资金和人手不足的问题。在漏洞爆出之后,微软、Google、Facebook 等科技巨头成立了一个非盈利组织Core Infrastructure Intiative(核心基础设施倡议),其目的是为网络上最重要的项目提供资金支持,保证其能够配备足够的人员。如今,大多
数站点都修补了这个漏洞。根据互联网安全机构Sucrui 的检测,排名前 1000 名的站点,包括 Google、Facebook、Youtube、Pinterest、Wikipedia、Twitter、LinkedIn、Bing,以及其它一些日常使用的站点都已经是安全的了。互联网用户看来可以松口气了。只是,心脏流血漏洞影响的不仅仅是网站,还包括数量广泛的联网设备。在过去的几周里,加州大学的计算机科学家 Nicolas Weaver 和密歇根大学的研究人员对互联网上的设备进行了研究。他们发现,虽然大多数网站已经修补了漏洞,但是大量的联网设备仍是易于攻击的对象,这包括路由器、 防火墙、打印存储服务器等等。“如此多的设备受到影响,真是一件让人不安的事情,” Weaver 对Wired 网站说。Nest 的设备使用了有漏洞的 OpenSSL 版本,不过他们说用户不会受到影响。苹果的一部分 Airport Extreme 路由器以及 Time Capsule 备份也会受到影响。西门子工业控制系统(管理发电厂和废水处理厂的大型机器)也包含这个漏洞。这只是心脏流血漏洞影响的一小部分设备。密歇根大学研究员发现的风险设备有:惠普的打印机、Polycom 视频会议系统、WatchGuard 防火墙、VMWare 系统,Synology 存储服务器。Waver 说,使用 Parallels Plesk Panel 网站托管服务的用户也面临着安全风险,黑客可能利用漏洞控制网站。研究人员在检测中发现,至少有 3 万台 Fortinet 防火墙存在安全漏洞。Nicholas Weaver 还发现了易受攻击的打印机,其中一些是惠普制造的。但是在漏洞爆出三周后,惠普仍然不知道那些打印机是有安全风险的。公司发言人通过邮件说,有小部分打印机受到了影响。好消息是,许多使用 OpenSSL 的设备没有风险,这
是因为它们使用了更老的软件版本,或者是 OpenSSL 没有激活。坏消息是,那些有风险的设备只能通过
手动更新。这意味着用户需要登录系统,更新固件。研究人员
认为,由于数量
众多的设备
都有漏洞,在今后的多年里,这都会是一个让人头痛的安全问题。

时间: 2024-09-17 05:19:00

心脏出血漏洞将会波及物联网的相关文章

心脏出血漏洞 Heartbleed 固定大小缓冲区分析

 Heartbleed 是来自OpenSSL的紧急安全警告:OpenSSL出现"Heartbleed"安全漏洞.这一漏洞让任何人都能读取系统的运行内存,文名称叫做"心脏出血".""击穿心脏""等.     为什么固定大小缓冲区这么流行 心脏出血漏洞是最新发现的安全问题,由长字符串导致缓冲区越界.最常见的缓冲区越界发生在如下两种条件同时满足中:     程序中一个组件A向另外一个组件B传递了一个指针,也可能同时传递长度信息   

关于 OpenSSL“心脏出血”漏洞的分析

高危漏洞预警#昨日有国外黑客爆出OpenSSL存在一处内存泄漏漏洞,该漏洞可随机泄漏https服务器64k内存,内存中可能会含有程序源码.用户http原始请求.用户cookie甚至明文帐号密码等,已经有多个白帽给乌云君提供了漏洞影响证明,涉及大量互联网企业与电商,紧急!http://t.cn/8so46dR 原作者:Sean Cassidy 原作者Twitter:@ex509 原作者博客:http://blog.existentialize.com 来源:http://blog.existent

许多设备永远都不会修复心脏出血漏洞

本文为作者 Tom Simonite 发表在 TechnologyReview 网站上的<Many Devices Will Never Be Patched to Fix Heartbleed Bug>一文,主要通过讲述 OpenSSL 漏洞一事提起了许多联网设备因为缺乏必要的安全管理和软件更新,可能永远都无法修复这一安全漏洞,看似不会造成威海,但却存在非常高的安全风险. 本周最受关注的安全问题莫过于 OpenSSL"心脏出血"漏洞,这一漏洞将影响超过 2/3 网站,几乎

“心脏出血”漏洞公布之前可能已经被政府机构利用

"心脏出血"漏洞已经是史上影响互联网最严重的缺陷之一.但是,新的研究表明,"心脏出血"漏洞在四月爆出之前,没有证据显示"心脏出血"漏洞已经被黑客大规模使用."心脏出血"漏洞爆出之后,互联网网站争先恐后地应用补丁.然而,一些美国大学研究学者担心,该漏洞在爆出之前,可能已经被政府机构利用进行互联网监控之用. 通过分析劳伦斯伯克利国家实验室收集到2013年11月到2014年4月的"陷阱"网络流量,研究人员发现,&

互联网安全大地震 谁能利用“心脏出血”漏洞?

硅谷网讯 "这是近两年来最严重的一次网络安全危机."360公司技术副总裁谭晓生评价,在以https开头的网站中,初步评估有不少于30%的网站中招,其中包括大家最常用的购物.网银.社交.门户等知名网站,而在手机APP的网银客户端中,则有至少50%存在风险. 据南京翰海源信息技术有限公司创始人方兴介绍,通俗来讲,通过这个漏洞,可以泄露以下四方面内容:一是私钥,所有https站点的加密内容全能破解:二是网站用户密码,用户资产如网银隐私数据被盗取:三是服务器配置和源码,服务器可以被攻破:四是服

【安全】“心脏出血”漏洞一周年全球普查

概述 2014 年 4 月 7 日,开源安全组件 OpenSSL 爆出重大漏洞(CVE-2014-0160),可造成敏感信息泄露.该漏洞是由 Codenomicon 和谷歌安全工程师独立发现并提交,最终由程序员 Sean Cassidy 将详细利用机制发布出来的.其成因是 OpenSSL Heartbleed 模块存在一个 Bug,攻击者可以构造一个特殊的数据包获得存在该漏洞的服务器长达 64KB 的内存数据,而这段数据中可能包含用户的用户名.密码.密钥等敏感信息,因此该漏洞获得了一个名副其实的

百度安全发布心脏出血漏洞防御方案

4月9日,一个被命名为"心脏出血"的漏洞被爆出,该漏洞的危害会让黑客轻松地掌握网民的个人账号.银行账号及隐私等信息.据悉,该漏洞不仅影响了大量网站服务器,也存在于某些网络设备中.百度安全中心在第一时间向各网站站长发出安全预警的同时,紧急上线"心脏出血"检测服务,所有用户只要登录百度安全中心,即可在第一时间获知网站是否安全. 据悉,"心脏出血"漏洞是安全协议OpenSSL爆出本年度最严重的安全漏洞,其主要特点是危害以https开头的网址,而带有该开

加拿大暂停线上报税服务 预防“心脏出血”漏洞

加拿大暂停 线上报税服务 预防"心脏出血"漏洞据外媒报道,日前,加拿大税务系统进入了数百万民众纳税申报的季度,由于 填写场面的火爆导致该国的税务系统计算机系统出现了安全漏洞.对此,加拿大政府决定暂停所 有的在线报税服务,以此来预防黑客的攻击.加拿大税务局方面表示,他们从最近曝出的"心脏出血(Heartbled)"意识到了漏洞潜在的巨大风险, 所以他们决定暂停线上的所有报税活动.税收负责人Kerry-Lynne Findlay表示,政府发现了系统中存有漏洞,现在正在进

一个检测OpenSSL心脏出血漏洞的Python脚本分享_python

什么是SSL? SSL是一种流行的加密技术,可以保护用户通过互联网传输的隐私信息.网站采用此加密技术后,第三方无法读取你与该网站之间的任何通讯信息.在后台,通过SSL加密的数据只有接收者才能解密. SSL最早在1994年由网景推出,1990年代以来已经被所有主流浏览器采纳. 什么是"心脏出血"漏洞? SSL标准包含一个心跳选项,允许SSL连接一端的电脑发出一条简短的信息,确认另一端的电脑仍然在线,并获取反馈.研究人员发现,可以通过巧妙的手段发出恶意心跳信息,欺骗另一端的电脑泄露机密信息