OpenSSL被爆出嚴重安全漏洞 國內(nèi)大量網(wǎng)站中招
2014-04-09 11:04 來源:中國廣播網(wǎng) 說兩句 分享到:
央廣網(wǎng)北京4月9日消息(記者張棉棉)據(jù)中國之聲《央廣新聞》報道,據(jù)報道,許多網(wǎng)站使用的OpenSSL安全協(xié)議存在漏洞,可能導(dǎo)致大量隱藏數(shù)據(jù)被盜取。另據(jù)谷歌研究人員透露,這種漏洞存在已有兩年之久。三分之二的活躍網(wǎng)站均在使用這種存在缺陷的加密協(xié)議。
。希穑澹睿樱樱套蛱毂槐鰢乐匕踩┒。這個漏洞被曝光的黑客命名為“heartbleed”,利用這一漏洞,黑客坐在自己家里電腦前,就可以實時獲取到很多https開頭網(wǎng)址的用戶登錄賬號密碼,包括大批網(wǎng)銀、知名購物網(wǎng)站、電子郵件等。
據(jù)了解,OpenSSL是為網(wǎng)絡(luò)通信提供安全及數(shù)據(jù)完整性的一種安全協(xié)議,囊括了主要的密碼算法、常用的密鑰和證書封裝管理功能以及SSL協(xié)議,目前正在各大網(wǎng)銀、在線支付、電商網(wǎng)站、門戶網(wǎng)站、電子郵件等重要網(wǎng)站上廣泛使用。
網(wǎng)絡(luò)安全公司Qualys的一名研究員伊萬·瑞斯提克創(chuàng)建了一種測試網(wǎng)站是否存在Heartbleed漏洞的工具。工具發(fā)布當(dāng)天,他的網(wǎng)頁訪問量增加了7倍。他估計,使用SSL的服務(wù)器中,有30%存在漏洞。
如果用專業(yè)的表述,OpenSSL是為網(wǎng)絡(luò)通信提供安全及數(shù)據(jù)完整性的一種安全協(xié)議,它通過一種開放源代碼的SSL協(xié)議,實現(xiàn)網(wǎng)絡(luò)通信的高強度加密。
也就是說,OpenSSL的存在,本身是一個多用途、跨平臺的安全工具,正是由于它非常安全,所以被廣泛地用于各種網(wǎng)絡(luò)應(yīng)用程序中。
但現(xiàn)在,OpenSSL自己出現(xiàn)了漏洞,而且是非常高危脅的漏洞,那么,這一漏洞或者說這一缺陷究竟是什么呢?事實上,它就是使用某些最新OpenSSL版本的Web服務(wù)器會存儲一些不受內(nèi)存保護的數(shù)據(jù)。黑客可以獲取到這些數(shù)據(jù),重建有關(guān)用戶或密鑰的信息,進而監(jiān)視過去或?qū)淼募用軘?shù)據(jù)。
一名研究員表示,“任何人都可以利用這種漏洞在互聯(lián)網(wǎng)上獲取數(shù)據(jù),而且場地不限,比如說,可以在自己的辦公室,也可以在其他國家實現(xiàn)數(shù)據(jù)的盜用。”
這就像什么呢?就像你背靠著城墻與敵人戰(zhàn)斗,突然,墻垮了。
目前對于這個漏洞究竟影響了多少的網(wǎng)站,事情仍然在平復(fù)當(dāng)中,但是我們經(jīng)常訪問的像支付寶、淘寶、微信公共號、YY公眾語音、陌陌、雅虎郵件、網(wǎng)銀、門戶等各種網(wǎng)站,基本上都出了問題。
而在國外受到波及的網(wǎng)站其實也是數(shù)不勝數(shù)就連大名鼎鼎的NASA也就是美國航空航天局也已宣布,用戶數(shù)據(jù)庫遭到了泄露。正如這個漏洞的名字heartbleed一樣,意思是心臟出血,也就是代表著最致命的內(nèi)傷,也就是說其實無論用戶電腦無論多么的安全,只要網(wǎng)站使用了存在漏洞的OpenSSL版本,這個網(wǎng)站的時候就可能被黑客實時監(jiān)控到登錄帳號和密碼。
因此,在這也提醒廣大互聯(lián)網(wǎng)用戶盡快將OpenSSL升級到1.0.1G進行修復(fù),同時也建議廣大網(wǎng)友在這個漏洞得到恢復(fù)之后,不要再受到影響的網(wǎng)站上登錄帳號。
編輯:任芳
相關(guān)新聞
頭條推薦