您的位置: 首页 > 热点关注

近期千万不要网购,网络核弹级危险漏洞曝光,什么密码都易被盗

热点关注 时间:2014-04-09 作者/发布人:科杰在线 点击:1893
  4月8日是微软停止对XP进行支持的大日子,值得被全球用户关注和铭记,但另一个极其重大的安全事件,却有很多人还不知情,但对于所有人来说,这个事件,比XP影响大万倍,那就是互联网最基本的OPENSSL安全协议曝出重大漏洞,这个漏洞对于网购和在线销售一族来说,是毁灭性的,直插心脏的,必须重视。目前各大网站都行动起来,积极修补漏洞,而黑客们也疯狂起来,打时间差,在网络中疯狂掠夺资金。科杰在线pc354.com提示大家:对于普通网民来说:近期别用网银和各种宝们购物才是最明智的。昨天这个漏洞遭曝光,但其实漏洞一直存在,只是没人说出来而已,具体影响有多大,目前还未知。
  
  OpenSSL的协议中,刚刚曝光了一个“毁灭性”的安全漏洞,或暴露某些重量级服务的加密密钥(cryptographickeys)和私有通信(privatecommunications)。如果你的服务器正在使用OpenSSL1.0.1f,请务必立即升级到OpenSSL1.0.1g。此外,1.0.1以前的版本不受此影响,但是1.0.2-beta仍需修复。
  
  Heartbleed.com已经披露了相关细节,指出该漏洞与OpenSSL传输层安全协议的“heartbeat”部分有关。该问题甚至比苹果最近的SSLbug还要危险(因为这敞开了被恶意中间人攻击的大门)。
  
  该bug是由安全公司Codenomicon和谷歌安全工程师独立发现的,据了解国内大量网站存在该漏洞,网友更称该漏洞为今年史上最强大的漏洞。
  
  安全协议OpenSSL今日爆出严重安全漏洞。该安全漏洞被称为“心脏流血”(Heartbleed)。出现安全漏洞的版本OpenSSL1.01自2012年3月12日已推出。这意味着数以千万计的网站已经具有潜在危险。OpenSSL在今年4月7日推出了OpenSSL1.01g,修复了这个漏洞。
  
  OpenSSL是为网络通信提供安全及数据完整性的一种安全协议,囊括了主要的密码算法、常用的密钥和证书封装管理功能以及SSL协议,目前正在各大网银、在线支付、电商网站、门户网站、电子邮件等重要网站上广泛使用。
  
  OpenSSL存在的缺陷在于,使用某些最新OpenSSL版本的Web服务器会存储一些不受内存保护的数据。黑客可以获取这些数据,重建有关用户或密钥的信息,获取用户的加密数据。
  
  研究员表示,“任何人都可以利用这种漏洞在互联网上获取数据,而且场地不限,我可以在自己的办公室,也可以在其他国家实现数据的盗用。”
  
  OpenSSL漏洞的消息一出,许多网站措手不及,未能及时采取补救措施。
  
  雅虎、Imgur和OKCupid等热门网站都由于“心脏流血”漏洞受到攻击。由于OpenSSL是Apache和NGINXWeb服务器的默认SSL/TLS证书,专家估计,多达三分之二的“安全”网站很容易通过Heartbleed漏洞受到攻击。
  
  操作系统公司现在向客户提供了OpenSSL的补丁。到目前为止,修复的Linux操作系统包括:CentOS,Debian,Fedora,RedHat,openSUSE和Ubuntu。SUSELinux企业服务器(SLES)没有受到影响。
  
  全面解读OpenSSL“心脏流血”漏洞
  
  什么是SSL?
  
  SSL是一种流行的加密技术,可以保护用户通过互联网传输的隐私信息。当用户访问Gmail等安全网站时,就会在URL地址旁看到一个“锁”,同时网址前缀为https,浏览器地址栏一般也会变成黄色背景,表明你在该网站上的通讯信息都被加密。
  
  这个“锁”表明,第三方无法读取你与该网站之间的任何通讯信息。在后台,通过SSL加密的数据只有接收者才能解密。如果不法分子监听了用户的对话,也只能看到一串随机字符串,而无法了解电子邮件、Facebook帖子、信用卡账号或其他隐私信息的具体内容。
  
  SSL最早在1994年由网景推出,1990年代以来已经被所有主流浏览器采纳。最近几年,很多大型网络服务都已经默认利用这项技术加密数据。如今,Google、雅虎和Facebook都在使用SSL默认对其网站和网络服务进行加密。
  
  什么是“心脏出血”漏洞?
  
  多数SSL加密的网站都使用名为OpenSSL的开源软件包。本周一,研究人员宣布这款软件存在严重漏洞,可能导致用户的通讯信息暴露给监听者。OpenSSL大约两年前就已经存在这一缺陷。
  
  工作原理:SSL标准包含一个心跳选项,允许SSL连接一端的电脑发出一条简短的信息,确认另一端的电脑仍然在线,并获取反馈。
  
  研究人员发现,可以通过巧妙的手段发出恶意心跳信息,欺骗另一端的电脑泄露机密信息。受影响的电脑可能会因此而被骗,并发送服务器内存中的信息。
  
  该漏洞的影响大不大?
  
  很大,因为有很多隐私信息都存储在服务器内存中。
  
  普林斯顿大学计算机科学家艾德·菲尔腾(EdFelten)表示,使用这项技术的攻击者可以通过模式匹配对信息进行分类整理,从而找出密钥、密码,以及信用卡号等个人信息。
  
  丢失了信用卡号和密码的危害有多大,相信已经不言而喻,但密钥被盗的后果可能更加严重。这是信息服务器用于整理加密信息的一组代码。如果攻击者获取了服务器的私钥,便可读取其收到的任何信息,甚至能够利用密钥假冒服务器,欺骗用户泄露密码和其他敏感信息。
  
  谁发现的这个问题?
  
  该漏洞是由Codenomicon和Google安全部门的研究人员独立发现的。为了将影响降到最低,研究人员已经与OpenSSL团队和其他关键的内部人士展开了合作,在公布该问题前就已经准备好了修复方案。
  
  谁能利用“心脏流血”漏洞?
  
  “对于了解这项漏洞的人,要对其加以利用并不困难。”菲尔腾说。利用这项漏洞的软件在网上有很多,虽然这些软件并不像iPad应用那么容易使用,但任何拥有基本编程技能的人都能学会它的使用方法。
  
  当然,这项漏洞对情报机构的价值或许最大,他们拥有足够的基础设施来对用户流量展开大规模拦截。我们知道,美国国家安全局(以下简称“NSA”)已经与美国电信运营商签订了秘密协议,可以进入到互联网的骨干网中。用户或许认为,Gmail和Facebook等网站上的SSL加密技术可以保护他们不受监听,但NSA却可以借助“心脏流血”漏洞获取解密通讯信息的私钥。
  
  虽然现在还不能确定,但如果NSA在“心脏流血”漏洞公之于众前就已经发现这一漏洞,也并不出人意料。OpenSSL是当今应用最广泛的加密软件之一,所以可以肯定的是,NSA的安全专家已经非常细致地研究过它的源代码。‘
  
  有多少网站受到影响?
  
  目前还没有具体的统计数据,但发现该漏洞的研究人员指出,当今最热门的两大网络服务器Apache和nginx都使用OpenSSL。总体来看,这两种服务器约占全球网站总数的三分之二。SSL还被用在其他互联网软件中,比如桌面电子邮件客户端和聊天软件。
  
  发现该漏洞的研究人员几天前就已经通知OpenSSL团队和重要的利益相关者。这让OpenSSL得以在漏洞公布当天就发布了修复版本。为了解决该问题,各大网站需要尽快安装最新版OpenSSL。
  
  雅虎发言人表示:“我们的团队已经在雅虎的主要资产中(包括雅虎主页、雅虎搜索、雅虎电邮、雅虎财经、雅虎体育、雅虎美食、雅虎科技、Flickr和Tumblr)成功部署了适当的修复措施,我们目前正在努力为旗下的其他网站部署修复措施。”
  
  Google表示:“我们已经评估了SSL漏洞,并且给Google的关键服务打上了补丁。”
  
  Facebook称,在该漏洞公开时,该公司已经解决了这一问题。
  
  微软发言人也表示:“我们正在关注OpenSSL问题的报道。如果确实对我们的设备和服务有影响,我们会采取必要措施保护用户。”
  
  用户应当如何应对该问题?
  
  不幸的是,如果访问了受影响的网站,用户无法采取任何自保措施。受影响的网站的管理员需要升级软件,才能为用户提供适当的保护。
  
  不过,一旦受影响的网站修复了这一问题,用户便可以通过修改密码来保护自己。攻击者或许已经拦截了用户的密码,但用户无法知道自己的密码是否已被他人窃取。
--------------------------全文完----------------------------
0% (0)
0% (0)
整站字母快速检索: A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 1 2 3 4 5 6 7 8 9 0

综合报道 经济形势 劳动就业 政策法规 热点推荐 创业新闻 创业指导 创业课堂 创业故事 大学生创业 | 装修日记 | 学驾驶经历 | 免费信息发布 | 网站地图

地址:合肥市临泉路香格里拉花园 邮箱:pc354@163.com QQ:55769640 | 皖ICP备06007228号 
版权所有:科杰服务(www.pc354.com) 建议使用IE7.0或以上版本,最少1280分辨率浏览本站,可获得最佳浏览效果

飞到顶部