11.11云上盛惠!海量產(chǎn)品 · 輕松上云!云服務(wù)器首年1.8折起,買(mǎi)1年送3個(gè)月!超值優(yōu)惠,性能穩(wěn)定,讓您的云端之旅更加暢享??靵?lái)騰訊云選購(gòu)吧!
日前,OpenSSL 項(xiàng)目修復(fù)了一個(gè)高危漏洞,該漏洞允許黑客發(fā)送特制惡意請(qǐng)求完全關(guān)閉大量的服務(wù)器。OpenSSL 是最廣泛使用的軟件加密庫(kù),提供了經(jīng)過(guò)時(shí)間考驗(yàn)的靠譜的加密功能。
OpenSSL 的真實(shí)故事應(yīng)該由他們自己來(lái)說(shuō)……
最近有研究人員在OpenSSL中發(fā)現(xiàn)了一個(gè)新的安全漏洞,這個(gè)漏洞將會(huì)對(duì)SSL(安全套接層)安全協(xié)議產(chǎn)生巨大的影響,而且攻擊者還有可能利于這個(gè)漏洞來(lái)對(duì)現(xiàn)代的Web網(wǎng)絡(luò)站點(diǎn)進(jìn)行攻擊。
目前,不少互聯(lián)網(wǎng)公司網(wǎng)址域名開(kāi)頭為“https”,由于“https”開(kāi)頭的域名為用戶(hù)提供了更加安全的購(gòu)物環(huán)境,能防止用戶(hù)信息被竊取,得到很多網(wǎng)民信任,不過(guò)一旦出現(xiàn)漏洞危害將更大。近日,OpenSSL宣布修復(fù)一個(gè)高危漏洞,解決攻擊者利用該漏洞破解HTTPS中加密內(nèi)容的問(wèn)題,騰訊反病毒實(shí)驗(yàn)室專(zhuān)家建議用戶(hù)盡快更新。
月9日,OpenSSL官方發(fā)布了1.0.2d 和 1.0.1p兩個(gè)主線版本的更新,修復(fù)了1個(gè) “高危”級(jí)別的安全漏洞(CVE-2015-1793)。該漏洞可能導(dǎo)致使用OpenSSL的客戶(hù)端程序在與服務(wù)端建立加密連接過(guò)程中其證書(shū)校驗(yàn)措施被繞過(guò)。百度安全提醒用戶(hù)及時(shí)升級(jí)到最新的官方版本。
但廣泛流傳的未必就是真相,而且眾說(shuō)紛紜中的各種似是而非,實(shí)在不便于大家真正了解OpenSSL的廬山真面目。于是,筆者試圖從更詳細(xì)的角度梳理一下OpenSSL,以便大家更好圍觀。
「心臟出血」還未被完全修復(fù),又出現(xiàn)了新的漏洞。本周 OpenSSL 緊急通知用戶(hù),發(fā)現(xiàn)一個(gè)名為「中間人攻擊」(man-in-the-middle attack) 的漏洞,黑客可以利用這一漏洞截獲并讀取用戶(hù)隱私信息。
近來(lái)被業(yè)界稱(chēng)為“心臟流血”的致命漏洞引起了眾人的關(guān)注,但很多使用htttps加密的站點(diǎn)在用戶(hù)登錄訪問(wèn)時(shí)并沒(méi)有告之受此漏洞的影響,并沒(méi)有給用戶(hù)知曉的權(quán)利,試問(wèn)如果用戶(hù)財(cái)產(chǎn)、信息風(fēng)險(xiǎn)由誰(shuí)來(lái)買(mǎi)單呢?
安全協(xié)議OpenSSL爆出本年度最嚴(yán)重的安全漏洞,這個(gè)在黑客社區(qū)中被命名為“心臟出血”的漏洞對(duì)https開(kāi)頭的網(wǎng)址具有極強(qiáng)的危害性,可導(dǎo)致網(wǎng)站大量隱私信息泄露??膳碌氖墙^大多數(shù)網(wǎng)銀、電子商務(wù)網(wǎng)站、電子郵件網(wǎng)站等,均以https作為網(wǎng)址的開(kāi)頭,這就意味著絕大多數(shù)網(wǎng)民的個(gè)人賬號(hào)、銀行賬號(hào)及隱私等,均將毫無(wú)保留地被黑客所掌握。
OpenSSL的“心臟流血(Heartbleed)”漏洞不僅影響了大量服務(wù)器,也存在于思科和Juniper的網(wǎng)絡(luò)設(shè)備中。兩家公司表示,目前仍在就Heartbleed漏洞對(duì)產(chǎn)品的影響進(jìn)行調(diào)查,并計(jì)劃對(duì)問(wèn)題說(shuō)明進(jìn)行逐步更新。