互联网安全大地震 谁能利用“心脏出血”漏洞?

硅谷网讯 “这是近两年来最严重的一次网络安全危机。”360公司技术副总裁谭晓生评价,在以https开头的网站中,初步评估有不少于30%的网站中招,其中包括大家最常用的购物、网银、社交、门户等知名网站,而在手机APP的网银客户端中,则有至少50%存在风险。

据南京翰海源信息技术有限公司创始人方兴介绍,通俗来讲,通过这个漏洞,可以泄露以下四方面内容:一是私钥,所有https站点的加密内容全能破解;二是网站用户密码,用户资产如网银隐私数据被盗取;三是服务器配置和源码,服务器可以被攻破;四是服务器挂掉不能提供服务。

一位安全行业人士透露,他在某著名电商网站上用这个漏洞尝试读取数据,在读取200次后,获得了40多个用户名、7个密码,用这些密码,他成功地登录了该网站。

昨天下午,来自知道创宇ZoomEye网络空间搜索引擎的监控显示,国内有22611台主机受影响,而前天这个数字是33303,可以看到情况正在好转,超过30%的主机已经修复。

“漏洞被挖掘出来以后,带来的危害并不会非常快地显现。”瑞星安全专家唐威告诉记者,现阶段企业层面能做的也是对使用的OpenSSL进行排查和升级。

不过,昨天也有业内人士称,这个漏洞其实并没那么可怕,因为这是一个旧版本OpenSSL的安全漏洞,开发者把服务器程序升级到OpenSSL1.0.1g就可以解决。

□回应

银行银联支付不受影响

对于OpenSSL的漏洞,有传言称即便是银行网上支付、U盾、银联支付也都并不安全。不过,业内人士昨天向记者坦言,该漏洞对银行网上支付、银行U盾使用及银联的影响几乎为零。

中国金融认证中心应用开发部总经理林峰表示,OpenSSL的这个漏洞是由于代码实现不严谨造成的。这个漏洞存在于OpenSSL1.0.1系列版本中,之前的OpenSSL版本不受影响。天猫、淘宝使用的正是这个系列的版本,所以可以窃取到内存中的数据。

“如果银行使用了带有该漏洞的OpenSSL开源软件版本,会有一定的影响。但是这个漏洞只是窃取内存中的数据,银行的用户密码还有一重加密保护,一般不会在SSL服务器解密,所以也就很难拿到银行用户的密码。”

林峰还表示,其实这个OpenSSL的漏洞和U盾的安全性没有什么联系,因为用户的交易敏感信息是通过USB接口送入U盾后,在U盾内部进行加密和数字签名运算,SSL协议是对U盾加密签名后的数据再进行一次传输层的加密。这次OpenSSL的漏洞对U盾没有影响。

此外,中国银联相关负责人昨天也回应称,银联核心跨行交易系统运营基于专用网络,与漏洞事件无关。该负责人称,“银联在线支付”等基于互联网的创新业务系统并未使用OpenSSL技术,对于个别外围供应商可能存在的OpenSSL漏洞,银联已通过主动排查,在乌云网等技术人士公开漏洞事件前就已协调供应商消除了隐患,持卡人可以放心使用。

微软百度称未受影响

昨天,微软中国方面向记者回应称,没有任何微软产品受到此漏洞的影响。OpenSSL是开源用以实现SSL协议的产品,微软并没有在旗下产品和服务中使用此开源的解决方案。据悉,多数商业公司使用的SSL加密都是付费的,与本次暴露出漏洞的OpenSSL关系不大。

百度方面也表示,百度钱包不受影响。

电商当当网表示,当当网固有的账户体系非常安全,消费者可放心购物。

盛大方面表示,盛大通行证的认证主要是通过硬件加密等方式来使用https协议,目前已经和供应商确认过,一方面所使用的OpenSSL版本不是会受影响,另一方面针对有可能出现的安全隐患,已在第一时间通过升级进行了处理。

阿里京东回应已修复

昨天早上,此次漏洞事件引发最多泄密担忧的阿里系急忙表示漏洞已经修复。阿里安全回应称,关于OpenSSL某些版本存在基于基础协议的通用漏洞,阿里各网站已经在第一时间进行了修复处理,目前已经处理完毕,包括淘宝、天猫、支付宝等各大网站都确认可以放心使用。其中淘宝方面还透露,从目前监控的情况来看,未发现账户异常。

京东则表示,已于昨天完成了修补处理,避免了这次漏洞的侵袭。

腾讯昨天早上也发声明称,腾讯已在第一时间进行处理,目前相关的产品业务如邮箱、财付通、QQ、微信等都已经修复完毕。

网易邮箱方面告诉记者,乌云报告提到的网易邮箱OpenSSL漏洞,经过网易邮箱查证,所列域名都是指向了CDN(内容分发网络)服务,收到报告后网易邮箱第一时间反馈给CDN服务商,当晚已经修复。

此外,全球互联网巨头雅虎、谷歌和Facebook也纷纷表示已修复漏洞。谷歌表示:“我们已经评估了SSL漏洞,并且给谷歌的关键服务打上了补丁。”

谁能利用“心脏出血”漏洞?

“对于了解这项漏洞的人,要对其加以利用并不困难。”普林斯顿大学计算机科学家菲尔腾说。利用这项漏洞的软件在网上有很多,虽然这些软件并不像iPad应用那么容易使用,但任何拥有基本编程技能的人都能学会它的使用方法。

当然,这项漏洞对情报机构的价值或许最大,他们拥有足够的基础设施来对用户流量展开大规模拦截。

□消费者应对

网站修复漏洞后用户需修改密码

360公司技术副总裁谭晓生建议,在4月7日和8日两天登录过存在漏洞的网站的网友,首先需要确认曾经登录的网站是否已经进行了升级修复,可看该网站是否发布相关的公告,也可通过360网站卫士推出的OpenSSL漏洞在线检查工具,输入网址检测网站是否存在该漏洞。如果相关网站已完成了修复,则用户需要将使用过的用户名、密码等个人信息进行修改;如果登录过的网站仍然未能完成修复,“那很遗憾,用户只有坐等对方修复。”

金山毒霸安全专家李铁军表示,对重要服务,要尽可能开通手机验证或动态密码,比如支付宝、邮箱等。

“针对OpenSSL漏洞,黑客的攻击方式是不断发动数据包攻击,每次攻击能够从服务器内存上得到大小为64K的数据,不过获得的数据是零散无序的,黑客想要获得真正有用的信息,需要把累计获得的数据进行整理分析,这需要一个时间过程,因此,在这两天内及时完成密码修改,就不会有太大的问题。”谭晓生提醒说,不过,即便网站完成修复,也并不意味着天下太平了,未来是否有新的危险还不得而知。

此外,在网站漏洞修复前,不要网购或网上支付,以免受到损失。一个密码的使用时间不宜过长,超过3个月就该换掉了。

时间: 2024-10-27 06:45:16

互联网安全大地震 谁能利用“心脏出血”漏洞?的相关文章

许多设备永远都不会修复心脏出血漏洞

本文为作者 Tom Simonite 发表在 TechnologyReview 网站上的<Many Devices Will Never Be Patched to Fix Heartbleed Bug>一文,主要通过讲述 OpenSSL 漏洞一事提起了许多联网设备因为缺乏必要的安全管理和软件更新,可能永远都无法修复这一安全漏洞,看似不会造成威海,但却存在非常高的安全风险. 本周最受关注的安全问题莫过于 OpenSSL"心脏出血"漏洞,这一漏洞将影响超过 2/3 网站,几乎

“心脏出血”漏洞公布之前可能已经被政府机构利用

"心脏出血"漏洞已经是史上影响互联网最严重的缺陷之一.但是,新的研究表明,"心脏出血"漏洞在四月爆出之前,没有证据显示"心脏出血"漏洞已经被黑客大规模使用."心脏出血"漏洞爆出之后,互联网网站争先恐后地应用补丁.然而,一些美国大学研究学者担心,该漏洞在爆出之前,可能已经被政府机构利用进行互联网监控之用. 通过分析劳伦斯伯克利国家实验室收集到2013年11月到2014年4月的"陷阱"网络流量,研究人员发现,&

心脏出血漏洞将会波及物联网

心脏出血漏洞将会波及物联网最近,OpenSSL 心脏流血(Heartbleed)漏洞震惊了互联网.要理解这件事的严重性,首先要了解下什么是 OpenSSL.SSL(Secure Sockets Layer )是一种安全协议,最早由网景公司 提出,目前已经成为互联网上保密通讯的工业标准.OpenSSL 则是许 多网站使用的开源 SSL 包.此次漏洞的波及面非常广,影响到互联网上 2/3 的活跃网站.通过 OpenSSL 1.0.1 版本的漏洞,攻击者可以读取服务器的内存信息,从而获取用户的隐私,比

心脏出血漏洞 Heartbleed 固定大小缓冲区分析

 Heartbleed 是来自OpenSSL的紧急安全警告:OpenSSL出现"Heartbleed"安全漏洞.这一漏洞让任何人都能读取系统的运行内存,文名称叫做"心脏出血".""击穿心脏""等.     为什么固定大小缓冲区这么流行 心脏出血漏洞是最新发现的安全问题,由长字符串导致缓冲区越界.最常见的缓冲区越界发生在如下两种条件同时满足中:     程序中一个组件A向另外一个组件B传递了一个指针,也可能同时传递长度信息   

【安全】“心脏出血”漏洞一周年全球普查

概述 2014 年 4 月 7 日,开源安全组件 OpenSSL 爆出重大漏洞(CVE-2014-0160),可造成敏感信息泄露.该漏洞是由 Codenomicon 和谷歌安全工程师独立发现并提交,最终由程序员 Sean Cassidy 将详细利用机制发布出来的.其成因是 OpenSSL Heartbleed 模块存在一个 Bug,攻击者可以构造一个特殊的数据包获得存在该漏洞的服务器长达 64KB 的内存数据,而这段数据中可能包含用户的用户名.密码.密钥等敏感信息,因此该漏洞获得了一个名副其实的

百度安全发布心脏出血漏洞防御方案

4月9日,一个被命名为"心脏出血"的漏洞被爆出,该漏洞的危害会让黑客轻松地掌握网民的个人账号.银行账号及隐私等信息.据悉,该漏洞不仅影响了大量网站服务器,也存在于某些网络设备中.百度安全中心在第一时间向各网站站长发出安全预警的同时,紧急上线"心脏出血"检测服务,所有用户只要登录百度安全中心,即可在第一时间获知网站是否安全. 据悉,"心脏出血"漏洞是安全协议OpenSSL爆出本年度最严重的安全漏洞,其主要特点是危害以https开头的网址,而带有该开

关于 OpenSSL“心脏出血”漏洞的分析

高危漏洞预警#昨日有国外黑客爆出OpenSSL存在一处内存泄漏漏洞,该漏洞可随机泄漏https服务器64k内存,内存中可能会含有程序源码.用户http原始请求.用户cookie甚至明文帐号密码等,已经有多个白帽给乌云君提供了漏洞影响证明,涉及大量互联网企业与电商,紧急!http://t.cn/8so46dR 原作者:Sean Cassidy 原作者Twitter:@ex509 原作者博客:http://blog.existentialize.com 来源:http://blog.existent

黑客可利用“心脏流血”漏洞绕过VPN认证

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新浪科技讯 北京时间4月19日上午我消息,研究人员刚刚发现了利用"心脏流血"漏洞的另外一种方式,黑客可以借此成功绕过多步认证措施,以及VPN(虚拟专用网络)的欺诈探测机制. 当OpenSSL的这一重大漏洞上周曝光后,外界对其主要危害的了解仅限于窃取用户名.密码和加密秘钥.但研究人员最近证实,该漏洞还可以用于在广泛使用的Op

加拿大暂停线上报税服务 预防“心脏出血”漏洞

加拿大暂停 线上报税服务 预防"心脏出血"漏洞据外媒报道,日前,加拿大税务系统进入了数百万民众纳税申报的季度,由于 填写场面的火爆导致该国的税务系统计算机系统出现了安全漏洞.对此,加拿大政府决定暂停所 有的在线报税服务,以此来预防黑客的攻击.加拿大税务局方面表示,他们从最近曝出的"心脏出血(Heartbled)"意识到了漏洞潜在的巨大风险, 所以他们决定暂停线上的所有报税活动.税收负责人Kerry-Lynne Findlay表示,政府发现了系统中存有漏洞,现在正在进