影响1100万网站的漏洞出没作妖,工程师急cry,怎么办?

本是阳春三月好时光,OpenSSL却在此时爆出了高危漏洞drown,一时间让运维小哥们头顶阴云笼罩。这个在安全圈掀起惊涛骇浪的drown漏洞到底是何方妖孽?!运维同学们该如何将它消灭?且听云小哥为您解答。drown漏洞是什么?

在北京时间2016年3月2日,OpenSSL官方发布安全公告,公布了一利用SSLv2协议弱点来对TLS进行跨协议攻击的安全漏洞CVE-2016-0800,即drown漏洞,影响使用了SSLv2协议的用户。

攻击者可利用这个漏洞来对服务器的TLS会话信息进行破解,获取用户与服务器间的任意通信流量。内容包括但不限于用户名,密码,邮箱以及图片文档等隐私信息。其攻击示意如下:

影响1100万网站的漏洞出没作妖,工程师急cry,怎么办?

虽然SSLv2是一种比较古老的协议,但据统计互联网上仍然有17% 的https 服务允许使用SSLv2 协议连接。

如何判断是否受drown漏洞影响?

好了,那如何判断自己的网站是否收到了drown漏洞的影响,您可以通过以下网站快速进行检测,https://test.drownattack.com/?site=你的站点,例如我们输入某知名搜索引擎域名进行测试,右方出现的被标识为vulnerable的IP就是该域名下受drown漏洞影响的服务器IP了。

输入自家网站测试之后,看见自己服务器被标识为vulnerable,运维小哥的内心是否虎躯一震,内心千万头神兽呼啸而过。不要担心,让云小哥为您支招。
**
如何修复drown漏洞?**

如何修复drown漏洞,云小哥有两个大招推荐:

(1)第一招:主动禁用所有服务器中的SSLv2协议:

要将所有用到SSL的服务器禁用SSLv2

如果无法禁用SSLv2,则需要进行OpenSSL 版本升级,将OpenSSL 1.0.2 升级至OpenSSL 1.0.2g,OpenSSL 1.0.1升级至OpenSSL 1.0.1s。其他版本升级到1.0.1和1.0.2的无影响版本

但这一招是要禁用所有服务器或者升级OpenSSL组件,看着那密密麻麻的IP列表,特别是难以一次全量梳理的网站域名/IP和各业务间依赖关系,运维小哥的内心想必是再度崩溃的,莫要捉急,云小哥还有第二个大招推荐。

(2)第二招:网站类业务接入腾讯云大禹分布式防御系统:

在各类企业应用中,Web服务器往往占用主要SSL使用比例,并且往往由于域名多、业务间依赖复杂、历史遗留问题等难以一次全量梳理并快速升级。如果任一个地方遗漏则可能成为安全短板,事倍功半。

大禹具备接入简单、平滑的特点。并大禹已在所有节点上禁用SSLv2,大禹节点配置不受漏洞影响。客户只需要将其域名流量接入大禹,其业务即可平稳、快速的“升级”到安全的TLS/SSL版本。此时由于客户端到大禹节点间的流量全部使用安全的HTTPS协议版本进行加密,攻击者无法使用drown漏洞实施攻击,进而帮助客户快速屏蔽该漏洞的影响,为客户争取升级的时间,大禹分布式防御系统对drown漏洞的防御示意如下:

非web类的其他应用,如FTP和MAIL系统,客户可使用禁用SSLv2的方法进行修复。

如何接入大禹分布式防御系统?

简单说,两步走:

第一步:在腾讯云填入需要防护的网站域名;

第二步:在您的DNS服务商处,将网站域名解析方式由A记录改为CNAME记录,CNAME域名为腾讯云提供的安全防护域名;

哦了,所有服务器不再受到drown漏洞的威胁,同时还可以享受大禹分布式防御系统提供的超大带宽DDoS防护、CC攻击防护。安全,妥妥的。

云小哥特别要说的是,不管您的网站是否部署在腾讯云上,都可以享受大禹分布式防护的服务。

本文转自d1net(转载)

时间: 2025-01-02 04:11:02

影响1100万网站的漏洞出没作妖,工程师急cry,怎么办?的相关文章

域名注册商新网互联DNS故障 影响数万网站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 6月19日晚间消息,据内部人士证实,域名服务商新网互联旗下的DNS服务器今晚出现故障,导致该公司旗下数以万计的网站域名无法访问. 据新网互联一位客户透露,他今晚陆续接到多个用户电话,反映其网站无法访问.该客户在与新网互联的相关业务代表联系后获悉,该公司DNS服务器出现了故障,当时技术人员正在抢修,但对方未透露恢复时间. "我听他们内

OpenSSL 新漏洞,超过1100万https站点受影响

据了解,最近有研究人员在OpenSSL中发现了一个新的安全漏洞,这个漏洞将会对SSL(安全套接层)安全协议产生巨大的影响,而且攻击者还有可能利于这个漏洞来对现代的Web网络站点进行攻击. 影响超过1100万网站 我们将利用这一漏洞来进行攻击的行为称为"DROWN攻击"( DecryptingRSA with Obsolete and Weakened eNcryption),即"利用过时的脆弱加密算法来对RSA算法进破解".根据研究人员的预测,这种类型的攻击将很有可

某黑客团队称破解1100万Ashley Madison网站的密码

一个自称CynoSure Prime的黑客团队声称,在刚刚过去的10天里已经破解了上超过1100万使用Bcrypt算法的散列密码. 上个月黑客攻破了外遇网站Ashley Madison并在网上泄露3700万用户信息,其中包括了3700万的加密密码. 这个散列密码使用的是Bcrypt算法来加密密码,该算法实行"加盐"的哈希密码,以防止被彩虹表破解.现在很多操作系统的密码都是用Bcrypt函数作为默认的散列算法. 维基百科解释说: "bcrypt是一种自适应的算法:随着时间的推移

已修复漏洞仍导致6万网站被黑;美女黑客被无故扣污名 | 宅客周刊

      有些漏洞,明明已经修复了,却依然造成不小影响:有的漏洞,明明能造成不小影响,有人却迟迟不去修复. Wordpress内容注入漏洞致超67000个网站遭黑产利用 前不久,雷锋网报道过博客管理系统 WordPress 在4.7.1 版本存在一个严重漏洞,导致攻击者可以在没有密码登录的情况下强行修改网站的文章内容.在该篇报道之前,WordPress 团队已经发布了4.7.2版本,修复了该漏洞.雷锋网当时也提醒:有相当一部分网站没有开启自动更新,考虑到 WordPress 的使用者甚多,受影

WordPress再曝流行插件漏洞 影响上千万网站

本文讲的是WordPress再曝流行插件漏洞 影响上千万网站,WordPress的一个最为流行的插件现重大安全漏洞,导致上千万网站面临黑客入侵的危险. 该漏洞由WordPress漏洞扫描器的开发者瑞恩·迪赫斯特(Ryan Dewhurst)发现,该插件名为"WordPress SEO by Yoast",用于网站的搜索引擎优化,是最流行的WordPress插件之一,目前下载量已超过1400万,所有在1.7.3.3及以前的版本均可被SQL盲注攻击. 该漏洞存在于admin/class-b

美东部网站宕机后续:1100万路由器和摄像头仍在公网“裸奔”

   10月22日凌晨,美国域名服务器管理服务供应商Dyn称其公司遭遇了DDoS(分布式拒绝服务)攻击,包括Twitter.Tumblr.Netflix.亚马逊.Shopify.Reddit.Airbnb.PayPal和Yelp等诸多网站无一幸免. 10月24日,安全博客 Security Affairs 上发布了一篇日志内容,宣称 RSA 曾在10月初公布了一项新发现:黑客曾在黑市中宣传由其控制的.由庞大数量的 IoT 设备组成的僵尸网络,其大致售价根据所购买的设备数量相关联,其中50000个

美电商网站Fab以1100万美元收购德国闪购巨头

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 北京时间2月21日上午消息,据美国科技博客网站TechCrunch报道,美国闪购网站Fab已经收购了德国闪购网站Casacanda,据知情人士透露,收购价格为1100万美元. Casacanda是德国最大闪购网站.Fab CEO杰森·戈德伯格(Jason Goldberg)说:"这家网站从我们的模式中获得了启发,但他们是创新者.&q

美国送餐网站GrubHub第三轮融资1100万美元

中介交易 SEO诊断 淘宝客 云主机 技术大厅 北京时间11月9日消息,据国外媒体报道,美国送餐网站GrubHub近日完成了其第三轮融资,融资额为1100万美元.GrubHub称,将把新获资金用于拓展业务规模,以发展更多新用户. 美国送餐网站GrubHub GrubHub创建于6年前,总部位于美国芝加哥市.在该网站的最新一轮融资中,主要投资者为Benchmark Capital风险投资公司.Benchmark也是eBay.Twitter.美国商铺评论网Yelp及美国订餐网站OpenTable等互

鲁众:强强联手让万网站在“云端”

走进万网办公楼,感觉周围的声音立刻降低了几个分贝.除了忙里忙外的快递员们,很少见到员工的进出,也很少听到办公区的高声畅谈,这种清静与初夏室外的炎热喧嚣形成了鲜明反差.而万网的企业文化,也体现在了大楼的各个角落. 大门的左手边放着满满一玻璃柜的奖杯,灯光在奖杯上反射出来的黄光,让人不得不把目光转移到上面.在万网总裁鲁众办公室的茶几上,整整齐齐摆放着几十听易拉罐饮料,从咖啡到可乐,应有尽有.万网对客户的细致关怀,已经落实到了这张会客的茶几上. 谈万网 中国互联网行业 的"祖师爷" 2005