免费看在线a黄视频|99爽99操日韩毛片儿|91停婷在线无码观看|日韩三级片小视频|一级黄片免费播放|欧美成人视频网站导航|亚洲日韩欧美七区|国产视频在线观看91|人成视频免费在线播放|国产精品成人在线免费观看

詳解OpenSSL重大漏洞:誰會(huì)受影響?如何解決?

近日,全世界IT界都被來自O(shè)penSSL項(xiàng)目的針對(duì)名為“心臟流血”(Heartbleed)的開源漏洞的緊急警告震醒,該漏洞可被用于從任何使用 OpenSSL協(xié)議的軟件的服務(wù)器上獲取服務(wù)器工作日志,如果不安裝緊急軟件包對(duì)該漏洞進(jìn)行修復(fù),世界范圍內(nèi)數(shù)千萬計(jì)的服務(wù)器都處于危險(xiǎn)之中。

鈦媒體注:近日,一個(gè)國(guó)外黑客的爆料,嚴(yán)重沖擊了Windows XP停止官方支持消息的關(guān)注度。全世界IT界都被名為“心臟流血”(Heartbleed)的開源漏洞的緊急警告震醒。該漏洞可被用于從任何使用 OpenSSL協(xié)議的軟件的服務(wù)器上獲取服務(wù)器工作日志,如果不安裝緊急軟件包對(duì)該漏洞進(jìn)行修復(fù),世界范圍內(nèi)數(shù)千萬計(jì)的服務(wù)器都處于危險(xiǎn)之中。

OpenSSL是目前最流行的開源加密庫(kù)和TLS協(xié)議實(shí)現(xiàn),是Apache和nginx Web server默認(rèn)使用的加密庫(kù),數(shù)據(jù)顯示66%的網(wǎng)站運(yùn)行Apache和nginx Web服務(wù)器。Heartbleed bug是代碼中缺少邊界檢查導(dǎo)致的,利用它攻擊者事實(shí)上可以繞過TLS保護(hù),直接從處理OpenSSL進(jìn)程的計(jì)算機(jī)內(nèi)存中獲取加密密鑰和用戶密碼等敏感信息。

美國(guó)新聞網(wǎng)站Vox本周二撰文,對(duì)當(dāng)天公布的OpenSSL“心臟流血”漏洞進(jìn)行了全面解讀。

以下是精選自新浪科技的翻譯:

 

什么是SSL?

SSL是一種流行的加密技術(shù),可以保護(hù)用戶通過互聯(lián)網(wǎng)傳輸?shù)碾[私信息。當(dāng)用戶訪問Gmail.com等安全網(wǎng)站時(shí),就會(huì)在URL地址旁看到一個(gè)“鎖”,表明你在該網(wǎng)站上的通訊信息都被加密。

這個(gè)“鎖”表明,第三方無法讀取你與該網(wǎng)站之間的任何通訊信息。在后臺(tái),通過SSL加密的數(shù)據(jù)只有接收者才能解密。如果不法分子監(jiān)聽了用戶的對(duì)話,也只能看到一串隨機(jī)字符串,而無法了解電子郵件、Facebook帖子、信用卡賬號(hào)或其他隱私信息的具體內(nèi)容。

SSL最早在1994年由網(wǎng)景推出,1990年代以來已經(jīng)被所有主流瀏覽器采納。最近幾年,很多大型網(wǎng)絡(luò)服務(wù)都已經(jīng)默認(rèn)利用這項(xiàng)技術(shù)加密數(shù)據(jù)。如今,谷歌、雅虎和Facebook都在使用SSL默認(rèn)對(duì)其網(wǎng)站和網(wǎng)絡(luò)服務(wù)進(jìn)行加密。

什么是“心臟出血”漏洞?

多數(shù)SSL加密的網(wǎng)站都使用名為OpenSSL的開源軟件包。本周一,研究人員宣布這款軟件存在嚴(yán)重漏洞,可能導(dǎo)致用戶的通訊信息暴露給監(jiān)聽者。OpenSSL大約兩年前就已經(jīng)存在這一缺陷。

工作原理:SSL標(biāo)準(zhǔn)包含一個(gè)心跳選項(xiàng),允許SSL連接一端的電腦發(fā)出一條簡(jiǎn)短的信息,確認(rèn)另一端的電腦仍然在線,并獲取反饋。研究人員發(fā)現(xiàn),可以通過巧妙的手段發(fā)出惡意心跳信息,欺騙另一端的電腦泄露機(jī)密信息。受影響的電腦可能會(huì)因此而被騙,并發(fā)送服務(wù)器內(nèi)存中的信息。

該漏洞的影響大不大?

很大,因?yàn)橛泻芏嚯[私信息都存儲(chǔ)在服務(wù)器內(nèi)存中。普林斯頓大學(xué)計(jì)算機(jī)科學(xué)家艾德·菲爾騰(Ed Felten)表示,使用這項(xiàng)技術(shù)的攻擊者可以通過模式匹配對(duì)信息進(jìn)行分類整理,從而找出密鑰、密碼,以及信用卡號(hào)等個(gè)人信息。

丟失了信用卡號(hào)和密碼的危害有多大,相信已經(jīng)不言而喻。但密鑰被盜的后果可能更加嚴(yán)重。這是是信息服務(wù)器用于整理加密信息的一組代碼。如果攻擊者獲取了服務(wù)器的私鑰,便可讀取其收到的任何信息,甚至能夠利用密鑰假冒服務(wù)器,欺騙用戶泄露密碼和其他敏感信息。

誰發(fā)現(xiàn)的這個(gè)問題?

該漏洞是由Codenomicon和谷歌安全部門的研究人員獨(dú)立發(fā)現(xiàn)的。為了將影響降到最低,研究人員已經(jīng)與OpenSSL團(tuán)隊(duì)和其他關(guān)鍵的內(nèi)部人士展開了合作,在公布該問題前就已經(jīng)準(zhǔn)備好修復(fù)方案。

誰能利用“心臟流血”漏洞?

“對(duì)于了解這項(xiàng)漏洞的人,要對(duì)其加以利用并不困難?!狈茽栻v說。利用這項(xiàng)漏洞的軟件在網(wǎng)上有很多,雖然這些軟件并不像iPad應(yīng)用那么容易使用,但任何擁有基本編程技能的人都能學(xué)會(huì)它的使用方法。

當(dāng)然,這項(xiàng)漏洞對(duì)情報(bào)機(jī)構(gòu)的價(jià)值或許最大,他們擁有足夠的基礎(chǔ)設(shè)施來對(duì)用戶流量展開大規(guī)模攔截。我們知道,美國(guó)國(guó)家安全局(以下簡(jiǎn)稱“NSA”)已經(jīng)與美國(guó)電信運(yùn)營(yíng)商簽訂了秘密協(xié)議,可以進(jìn)入到互聯(lián)網(wǎng)的骨干網(wǎng)中。用戶或許認(rèn)為,Gmail和Facebook等網(wǎng)站上的SSL加密技術(shù)可以保護(hù)他們不受監(jiān)聽,但NSA 卻可以借助“心臟流血”漏洞獲取解密通訊信息的私鑰。

雖然現(xiàn)在還不能確定,但如果NSA在“心臟流血”漏洞公之于眾前就已經(jīng)發(fā)現(xiàn)這一漏洞,也并不出人意料。OpenSSL是當(dāng)今應(yīng)用最廣泛的加密軟件之一,所以可以肯定的是,NSA的安全專家已經(jīng)非常細(xì)致地研究過它的源代碼?!?

有多少網(wǎng)站受到影響?

目前還沒有具體的統(tǒng)計(jì)數(shù)據(jù),但發(fā)現(xiàn)該漏洞的研究人員指出,當(dāng)今最熱門的兩大網(wǎng)絡(luò)服務(wù)器Apache和nginx都使用OpenSSL??傮w來看,這兩種服務(wù)器約占全球網(wǎng)站總數(shù)的三分之二。SSL還被用在其他互聯(lián)網(wǎng)軟件中,比如桌面電子郵件客戶端和聊天軟件。

發(fā)現(xiàn)該漏洞的研究人員幾天前就已經(jīng)通知OpenSSL團(tuán)隊(duì)和重要的利益相關(guān)者。這讓OpenSSL得以在漏洞公布當(dāng)天就發(fā)布了修復(fù)版本。為了解決該問題,各大網(wǎng)站需要盡快安裝最新版OpenSSL。

雅虎發(fā)言人表示:“我們的團(tuán)隊(duì)已經(jīng)在雅虎的主要資產(chǎn)中(包括雅虎主頁(yè)、雅虎搜索、雅虎電郵、雅虎財(cái)經(jīng)、雅虎體育、雅虎美食、雅虎科技、Flickr和Tumblr)成功部署了適當(dāng)?shù)男迯?fù)措施,我們目前正在努力為旗下的其他網(wǎng)站部署修復(fù)措施。”

谷歌表示:“我們已經(jīng)評(píng)估了SSL漏洞,并且給谷歌的關(guān)鍵服務(wù)打上了補(bǔ)丁?!盕acebook稱,在該漏洞公開時(shí),該公司已經(jīng)解決了這一問題。

微軟發(fā)言人也表示:“我們正在關(guān)注OpenSSL問題的報(bào)道。如果確實(shí)對(duì)我們的設(shè)備和服務(wù)有影響,我們會(huì)采取必要措施保護(hù)用戶?!?

用戶應(yīng)當(dāng)如何應(yīng)對(duì)該問題?

不幸的是,如果訪問了受影響的網(wǎng)站,用戶無法采取任何自保措施。受影響的網(wǎng)站的管理員需要升級(jí)軟件,才能為用戶提供適當(dāng)?shù)谋Wo(hù)。

不過,一旦受影響的網(wǎng)站修復(fù)了這一問題,用戶便可以通過修改密碼來保護(hù)自己。攻擊者或許已經(jīng)攔截了用戶的密碼,但用戶無法知道自己的密碼是否已被他人竊取。(書聿)

本文系作者 精選 授權(quán)鈦媒體發(fā)表,并經(jīng)鈦媒體編輯,轉(zhuǎn)載請(qǐng)注明出處、作者和本文鏈接。
本內(nèi)容來源于鈦媒體鈦度號(hào),文章內(nèi)容僅供參考、交流、學(xué)習(xí),不構(gòu)成投資建議。
想和千萬鈦媒體用戶分享你的新奇觀點(diǎn)和發(fā)現(xiàn),點(diǎn)擊這里投稿 。創(chuàng)業(yè)或融資尋求報(bào)道,點(diǎn)擊這里

敬原創(chuàng),有鈦度,得贊賞

贊賞支持
發(fā)表評(píng)論
0 / 300

根據(jù)《網(wǎng)絡(luò)安全法》實(shí)名制要求,請(qǐng)綁定手機(jī)號(hào)后發(fā)表評(píng)論

請(qǐng) 登錄后輸入評(píng)論內(nèi)容

快報(bào)

更多

2026-03-29 22:59

以色列一工業(yè)區(qū)遭襲,危險(xiǎn)物質(zhì)泄漏

2026-03-29 22:22

海南自由貿(mào)易港民營(yíng)企業(yè)座談會(huì)舉行

2026-03-29 22:12

中國(guó)科學(xué)院院士:全固態(tài)電池或至少再等5年

2026-03-29 22:11

今年以來逾1370萬人次旅客訪港

2026-03-29 22:08

下周(3月30日-4月5日)市場(chǎng)大事預(yù)告

2026-03-29 22:06

民調(diào)顯示美國(guó)選民對(duì)特朗普“不滿意率”創(chuàng)新高

2026-03-29 21:43

納比勒·法赫米將擔(dān)任新一任阿盟秘書長(zhǎng)

2026-03-29 21:07

群核科技通過港交所聆訊:2025年實(shí)現(xiàn)盈利,沖刺“全球空間智能第一股”

2026-03-29 21:05

油價(jià)飆升埃及多措施節(jié)能,埃及上調(diào)公共交通票價(jià)

2026-03-29 21:05

英矽智能與禮來達(dá)成AI藥物研發(fā)合作,交易總值最高可達(dá)27.5億美元

2026-03-29 21:04

3月29日新聞聯(lián)播速覽20條

2026-03-29 21:01

中國(guó)銀河證券:中長(zhǎng)期仍看好科技板塊產(chǎn)業(yè)驅(qū)動(dòng)與周期板塊漲價(jià)線索的雙主線

2026-03-29 20:34

大風(fēng)、降水來襲,長(zhǎng)江江蘇段部分區(qū)域?qū)嵤┡R時(shí)交通管制

2026-03-29 19:59

國(guó)航C919正式投入北京—廈門、北京—哈爾濱兩條航線運(yùn)營(yíng)

2026-03-29 19:57

中鋁國(guó)際:2025年歸母凈利潤(rùn)2.58億元,同比增長(zhǎng)16.47%

2026-03-29 19:19

伊朗稱已打擊與美軍工有關(guān)聯(lián)的兩家企業(yè)

2026-03-29 18:36

伊朗與巴基斯坦兩國(guó)外長(zhǎng)通電話,討論地區(qū)局勢(shì)

2026-03-29 18:35

2025年玩具(不含潮玩)國(guó)內(nèi)市場(chǎng)零售總額達(dá)1035.3億元

2026-03-29 18:08

全國(guó)豬價(jià)跌破5元,創(chuàng)歷史新低

2026-03-29 18:07

時(shí)代天使2025年實(shí)現(xiàn)收入3.7億美元,同比增長(zhǎng)37.8%

掃描下載App