OpenSSL 曝出重大缺陷 黑客可多次窃取数据

4月9日,据科技博客网站TechCrunch报道,过去两年来,被许多企业和服务用来加密数据的安全协议OpenSSL一直存在一个漏洞,黑客可以利用该漏洞从服务器内存中窃取64KB数据。

64KB数据量并不大,但黑客可以重复利用该漏洞,多次窃取数据,并可能因此获得用户的加密密钥,解密敏感数据。

更糟糕的是,即使修正了这一漏洞,但用户并不清楚自己的服务器此前是否曾遭到攻击。用户可以淘汰原有的密钥,但这只能保护用户未来不会受到利用该漏洞的攻击。

安全研究人员尼古拉斯·韦弗(Nicholas Weaver)表示,“我认为,未来一年内仍然会有大量服务器存在该漏洞,漏洞不会得到及时修正。”

雅虎在一份声明中表示,“最近,一个名为Heartbleed的漏洞被发现影响许多使用OpenSSL的平台,其中包括我们的平台。得知这一消息后,我们立即着手修正这一漏洞。我们的团队已经成功地在公司主要服务中采取了恰当的修正措施,目前正在修正存在于其他服务中的这一漏洞。我们一直致力于为全球用户提供尽可能安全的体验,我们将不断努力,确保用户数据的安全。”

编者注:用户可使用下面这个网址来检查自己的网站是否存在该漏洞。

文章转载自开源中国社区 [http://www.oschina.net]

时间: 2024-09-22 12:02:31

OpenSSL 曝出重大缺陷 黑客可多次窃取数据的相关文章

OpenSSL曝出“心脏流血”(Heartbleed)安全漏洞已有一个星期

尽管不少企业已为该漏洞发布补丁修复,但仍有像是运行Android4.1.1系统这样数亿计的庞大手机用户群体面临着"心脏流血"的风险.OpenSSL于4月7日公布了"心脏流血"漏洞,同天也为该漏洞给出了修复补丁.然而,运行Android 4.1.1操作系统的平板电脑和智能手机仍有数亿台,这些设备仍然曝露在OpenSSL的漏洞之下.根据谷歌公布的数据,于2012年中期发布的Android 4.1 Jellybean系统,目前仍占到其9亿Android用户的三分之一以上.

苹果地图再出重大缺陷:路线穿越机场跑道

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   9月26日报道,苹果地图近日再次曝出重大缺陷,导致 摩托车驾驶者横穿机场跑道. 阿拉斯加Fairbanks国际机场近日向当地媒体反映,过去三个星期里,摩托车闯入机场跑道的事件已发生两次. 苹果地图应用被指是导致此类事件的罪魁祸首,因为其规划的路线将摩托车驾驶者指引到机场滑行道上,而非提示绕道使用正常公路. 实际上,苹果地图并未明确指示驾驶者"强闯和横跨

黑客产业链模式解读:数据“裸奔”时代如何终结?

中介交易 SEO诊断 淘宝客 云主机 技术大厅 今年3Q大战的焦点:奇虎360推出"隐私保护器"软件引发"3Q不兼容"以及诉讼事件,让网络安全隐私观念开始深入人心.然而,12月30日晚间,曾宣称10万年才能被攻破的360密盘产品不足两月便被黑客拿下.黑客已经成为网络安全的重大威胁. 网页篡改.上传海量恶意网页.破坏搜索引擎公正性.网站"挂马"或者被挂上恶意代码是黑客常见的攻击手段. 目前黑客群体的一个基本特征是:呈现多元化,黑客产业利益链已悄然形

默多克传媒集团再次曝出丑闻,借黑客之手窃取竞争对手秘密编码

据英国媒体3月27日报道,新闻集团旗下英国天空电视台涉嫌借黑客之手,窃取竞争对手的秘密编码,致使该竞争对手最终倒闭. 英国广播公司(BBC)声称,他们获得的电子邮件显示,一家由新闻集团控制的软件公司NDS窃取了竞争对手Ondigital的秘密编码,后者隶属于英国独立电视台.最终,Ondigital被包括盗版等一系列问题所击垮,将付费电视业务的市场份额拱手让给了天空电视台. 一旦经证实,这桩新指控将成为新闻大亨默多克及其传媒集团的又一个丑闻.自去年<世界新闻报>陷入"窃听门"

OpenSSL曝安全漏洞

近日,互联网又抛出重量级"炸弹"--OpenSSL曝出名为"Heartbleed(心脏出血)"的漏洞,黑客可利用该漏洞盗取https开头网址的账号密码信息,严重威胁网络购物.支付.社交等领域.所幸该漏洞一经曝出,就得到了大多数网站的及时补救.安全专家建议广大网友在此漏洞得到修复前,谨慎登录https网站和与支付相关操作,并在修复漏洞的第一时间及时修改密码. "影响至少两亿中国网民" "'心脏出血'漏洞可致数亿网民密码泄露!利用该漏洞,黑

OpenSSL曝重大漏洞 可导致密码被盗

[TechWeb报道]4月9日消息,今日安全协议OpenSSL被爆出现严重安全漏洞,该安全漏洞被称为 Heartbleed.漏洞被爆出可能会导致人们的账号密码.信用卡号码等个人信息失窃.OpenSSL曝重大漏洞 可导致密码被盗(TechWeb配图)据了解,OpenSSL存在的缺陷在于,使用某些最新OpenSSL版本的Web服务器会存储一些不受内存保护的数据.黑客可以获取这些数据,重建有关用户或密钥的信息,获取用户的加密数据. OpenSSL漏洞的消息一出,许多网站措手不及,未能及时采取补救措施针

PHP7曝出三个高危0-day漏洞,还有一个仍未修复

PHP7出现三个高危0-day漏洞,可允许攻击者完全控制PHP网站. 这三个漏洞出现在PHP7的反序列化机制中,而PHP5的反序列机制也曾曝出漏洞,在过去几年中,黑客利用该漏洞将恶意代码编入客户机cookie并发送,从而入侵了Drupal.Joomla.Magento.vBulletin和PornHub等网站. 漏洞概况 最近,Check Point的exploit研究团队安全人员花费数个月时间,检查PHP7的反序列化机制,并发现了该机制中的"三个新的.此前未知的漏洞". 虽然此次的漏

小心你的密码管理器 LastPass曝出安全漏洞

今天,各种各样的金融账户.网络帐户.个人信息都需要用到密码,但对于大多数人来说,常用的密码十分有限,而且一旦使用长一些.复杂一些的新密码后,往往一段时间过后便被忘的一干二净.所以,目前有数以百万计的人依靠密码管理器来保存他们的密码,并帮助他们保障其各类网络帐户的安全.不过,密码管理器也不是万能的,近期一款流行的免费密码管理器--LastPass就被曝出了安全漏洞,使用它的用户需要多多注意了. 警惕密码管理器漏洞 上周,来自Google(谷歌)安全团队的研究人员Tavis Ormandy,发现了L

电信玩穿越?致命漏洞曝出之前就完成了修复!

       10月28日,补天漏洞响应平台上曝出中国电信某系统存在安全漏洞,可以致使黑客轻松盗取上亿用户信息,包括用户姓名.身份证号码等,并且可以进行销户和换卡操作. 这个消息让已经无数次被信息泄露的用户脆弱的小心脏又经历了一次暴风骤雨般的打击.不过今天下午,中国电信官方微博贴出了一则公告,表示该漏洞实际上早在25号就已经被修复啦,劝大家不要恐慌,并且在文末还有一个大大的打赏按钮... 电信澄清公告全文 公告中,电信解释称这个安全漏洞是某省级公司的一个增值业务平台的软件漏洞,并且通过和CNVD