详解OpenSSL重大漏洞:谁会受影响?如何解决?

近日,全世界IT界都被来自OpenSSL项目的针对名为“心脏流血”(Heartbleed)的开源漏洞的紧急警告震醒,该漏洞可被用于从任何使用 OpenSSL协议的软件的服务器上获取服务器工作日志,如果不安装紧急软件包对该漏洞进行修复,世界范围内数千万计的服务器都处于危险之中。

钛媒体注:近日,一个国外黑客的爆料,严重冲击了Windows XP停止官方支持消息的关注度。全世界IT界都被名为“心脏流血”(Heartbleed)的开源漏洞的紧急警告震醒。该漏洞可被用于从任何使用 OpenSSL协议的软件的服务器上获取服务器工作日志,如果不安装紧急软件包对该漏洞进行修复,世界范围内数千万计的服务器都处于危险之中。

OpenSSL是目前最流行的开源加密库和TLS协议实现,是Apache和nginx Web server默认使用的加密库,数据显示66%的网站运行Apache和nginx Web服务器。Heartbleed bug是代码中缺少边界检查导致的,利用它攻击者事实上可以绕过TLS保护,直接从处理OpenSSL进程的计算机内存中获取加密密钥和用户密码等敏感信息。

美国新闻网站Vox本周二撰文,对当天公布的OpenSSL“心脏流血”漏洞进行了全面解读。

以下是精选自新浪科技的翻译:

 

什么是SSL?

SSL是一种流行的加密技术,可以保护用户通过互联网传输的隐私信息。当用户访问Gmail.com等安全网站时,就会在URL地址旁看到一个“锁”,表明你在该网站上的通讯信息都被加密。

这个“锁”表明,第三方无法读取你与该网站之间的任何通讯信息。在后台,通过SSL加密的数据只有接收者才能解密。如果不法分子监听了用户的对话,也只能看到一串随机字符串,而无法了解电子邮件、Facebook帖子、信用卡账号或其他隐私信息的具体内容。

SSL最早在1994年由网景推出,1990年代以来已经被所有主流浏览器采纳。最近几年,很多大型网络服务都已经默认利用这项技术加密数据。如今,谷歌、雅虎和Facebook都在使用SSL默认对其网站和网络服务进行加密。

什么是“心脏出血”漏洞?

多数SSL加密的网站都使用名为OpenSSL的开源软件包。本周一,研究人员宣布这款软件存在严重漏洞,可能导致用户的通讯信息暴露给监听者。OpenSSL大约两年前就已经存在这一缺陷。

工作原理:SSL标准包含一个心跳选项,允许SSL连接一端的电脑发出一条简短的信息,确认另一端的电脑仍然在线,并获取反馈。研究人员发现,可以通过巧妙的手段发出恶意心跳信息,欺骗另一端的电脑泄露机密信息。受影响的电脑可能会因此而被骗,并发送服务器内存中的信息。

该漏洞的影响大不大?

很大,因为有很多隐私信息都存储在服务器内存中。普林斯顿大学计算机科学家艾德·菲尔腾(Ed Felten)表示,使用这项技术的攻击者可以通过模式匹配对信息进行分类整理,从而找出密钥、密码,以及信用卡号等个人信息。

丢失了信用卡号和密码的危害有多大,相信已经不言而喻。但密钥被盗的后果可能更加严重。这是是信息服务器用于整理加密信息的一组代码。如果攻击者获取了服务器的私钥,便可读取其收到的任何信息,甚至能够利用密钥假冒服务器,欺骗用户泄露密码和其他敏感信息。

谁发现的这个问题?

该漏洞是由Codenomicon和谷歌安全部门的研究人员独立发现的。为了将影响降到最低,研究人员已经与OpenSSL团队和其他关键的内部人士展开了合作,在公布该问题前就已经准备好修复方案。

谁能利用“心脏流血”漏洞?

“对于了解这项漏洞的人,要对其加以利用并不困难。”菲尔腾说。利用这项漏洞的软件在网上有很多,虽然这些软件并不像iPad应用那么容易使用,但任何拥有基本编程技能的人都能学会它的使用方法。

当然,这项漏洞对情报机构的价值或许最大,他们拥有足够的基础设施来对用户流量展开大规模拦截。我们知道,美国国家安全局(以下简称“NSA”)已经与美国电信运营商签订了秘密协议,可以进入到互联网的骨干网中。用户或许认为,Gmail和Facebook等网站上的SSL加密技术可以保护他们不受监听,但NSA 却可以借助“心脏流血”漏洞获取解密通讯信息的私钥。

虽然现在还不能确定,但如果NSA在“心脏流血”漏洞公之于众前就已经发现这一漏洞,也并不出人意料。OpenSSL是当今应用最广泛的加密软件之一,所以可以肯定的是,NSA的安全专家已经非常细致地研究过它的源代码。‘

有多少网站受到影响?

目前还没有具体的统计数据,但发现该漏洞的研究人员指出,当今最热门的两大网络服务器Apache和nginx都使用OpenSSL。总体来看,这两种服务器约占全球网站总数的三分之二。SSL还被用在其他互联网软件中,比如桌面电子邮件客户端和聊天软件。

发现该漏洞的研究人员几天前就已经通知OpenSSL团队和重要的利益相关者。这让OpenSSL得以在漏洞公布当天就发布了修复版本。为了解决该问题,各大网站需要尽快安装最新版OpenSSL。

雅虎发言人表示:“我们的团队已经在雅虎的主要资产中(包括雅虎主页、雅虎搜索、雅虎电邮、雅虎财经、雅虎体育、雅虎美食、雅虎科技、Flickr和Tumblr)成功部署了适当的修复措施,我们目前正在努力为旗下的其他网站部署修复措施。”

谷歌表示:“我们已经评估了SSL漏洞,并且给谷歌的关键服务打上了补丁。”Facebook称,在该漏洞公开时,该公司已经解决了这一问题。

微软发言人也表示:“我们正在关注OpenSSL问题的报道。如果确实对我们的设备和服务有影响,我们会采取必要措施保护用户。”

用户应当如何应对该问题?

不幸的是,如果访问了受影响的网站,用户无法采取任何自保措施。受影响的网站的管理员需要升级软件,才能为用户提供适当的保护。

不过,一旦受影响的网站修复了这一问题,用户便可以通过修改密码来保护自己。攻击者或许已经拦截了用户的密码,但用户无法知道自己的密码是否已被他人窃取。(书聿)

本文系作者 精选 授权钛媒体发表,并经钛媒体编辑,转载请注明出处、作者和本文链接
本内容来源于钛媒体钛度号,文章内容仅供参考、交流、学习,不构成投资建议。
想和千万钛媒体用户分享你的新奇观点和发现,点击这里投稿 。创业或融资寻求报道,点击这里

敬原创,有钛度,得赞赏

赞赏支持
发表评论
  • 给小编加鸡腿🍗
  • 爱了爱了😁
  • 挺有深度的,不错
  • 紧跟时事,赞一个👍🏻👍🏻
  • 真不错,收藏了
  • 写的很不错,关注了
  • 都没有那么简单
  • 这么厉害的吗
  • 学到了学到了
  • 商场如战场,竞争激烈啊
  • 行业发展都是有周期的
  • 企业的发展都不是一番风顺的
  • 说的好有道理😄
  • 内容值得人们反思
  • 数据还是很详细的
  • 内容很精彩,夸一夸
  • 又学到了很多知识
  • 内容很详细👍🏻
  • 小编辛苦了
0 / 300

根据《网络安全法》实名制要求,请绑定手机号后发表评论

登录后输入评论内容

快报

更多

15:02

最新QFII持仓曝光,中东主权财富基金现身

14:08

下周(4月21日-27日)市场大事预告

13:51

2025中国互联网企业家座谈会在京召开

13:30

中国陆上单机容量最大风电机组吊装完成

13:05

三星延长工时,报道称SK海力士等考虑跟进,韩国政府:此举意在提高国际竞争力

12:57

南航回应暂停去哪儿网机票销售资格

12:48

中国资源循环集团在津成立9家子公司

12:47

本周34家上市公司公告披露回购增持再贷款相关情况,中国铝业控股股东取得不超18亿元增持专项贷款承诺函

12:42

20家A股上市公司本周披露并购重组最新公告,伊泰B股拟118亿元要约收购ST新潮51%股份

12:37

孙颖莎战胜队友蒯曼,夺得澳门乒乓世界杯女单冠军

12:00

4月20日新闻联播速览18条

11:20

云南出口咖啡单价大幅提高

11:19

239家A股上市公司发布一季度业绩预告,17家净利同比预增上限超6倍

11:01

威士顿实控人离婚股份分割,签署一致行动协议确保控制权稳定

10:59

美国能源部估算,重建完整稀土供应链需10年、3000亿美元投入

10:48

上交所下发监管工作函,督促ST新潮依规履行竞争要约收购相关信披义务

10:37

4月IPO零终止:年度撤回量大幅下滑61%,创近年新低

10:34

中办、国办:不准违法违规办理农村宅基地申请

10:30

“年轻人不会回到生产线上”,美进口商称加征关税将致经济崩溃

10:16

本周新增智谱、百诺医药等6家企业完成境内IPO辅导备案

68
54

扫描下载App