OpenSSL被爆出嚴(yán)重安全漏洞 國(guó)內(nèi)大量網(wǎng)站中招
2014-04-09 11:04 來(lái)源:中國(guó)廣播網(wǎng) 說(shuō)兩句 分享到:
央廣網(wǎng)北京4月9日消息(記者張棉棉)據(jù)中國(guó)之聲《央廣新聞》報(bào)道,據(jù)報(bào)道,許多網(wǎng)站使用的OpenSSL安全協(xié)議存在漏洞,可能導(dǎo)致大量隱藏?cái)?shù)據(jù)被盜取。另?yè)?jù)谷歌研究人員透露,這種漏洞存在已有兩年之久。三分之二的活躍網(wǎng)站均在使用這種存在缺陷的加密協(xié)議。
OpenSSL昨天被爆出嚴(yán)重安全漏洞。這個(gè)漏洞被曝光的黑客命名為“heartbleed”,利用這一漏洞,黑客坐在自己家里電腦前,就可以實(shí)時(shí)獲取到很多https開(kāi)頭網(wǎng)址的用戶登錄賬號(hào)密碼,包括大批網(wǎng)銀、知名購(gòu)物網(wǎng)站、電子郵件等。
據(jù)了解,OpenSSL是為網(wǎng)絡(luò)通信提供安全及數(shù)據(jù)完整性的一種安全協(xié)議,囊括了主要的密碼算法、常用的密鑰和證書(shū)封裝管理功能以及SSL協(xié)議,目前正在各大網(wǎng)銀、在線支付、電商網(wǎng)站、門(mén)戶網(wǎng)站、電子郵件等重要網(wǎng)站上廣泛使用。
網(wǎng)絡(luò)安全公司Qualys的一名研究員伊萬(wàn)·瑞斯提克創(chuàng)建了一種測(cè)試網(wǎng)站是否存在Heartbleed漏洞的工具。工具發(fā)布當(dāng)天,他的網(wǎng)頁(yè)訪問(wèn)量增加了7倍。他估計(jì),使用SSL的服務(wù)器中,有30%存在漏洞。
如果用專業(yè)的表述,OpenSSL是為網(wǎng)絡(luò)通信提供安全及數(shù)據(jù)完整性的一種安全協(xié)議,它通過(guò)一種開(kāi)放源代碼的SSL協(xié)議,實(shí)現(xiàn)網(wǎng)絡(luò)通信的高強(qiáng)度加密。
也就是說(shuō),OpenSSL的存在,本身是一個(gè)多用途、跨平臺(tái)的安全工具,正是由于它非常安全,所以被廣泛地用于各種網(wǎng)絡(luò)應(yīng)用程序中。
但現(xiàn)在,OpenSSL自己出現(xiàn)了漏洞,而且是非常高危脅的漏洞,那么,這一漏洞或者說(shuō)這一缺陷究竟是什么呢?事實(shí)上,它就是使用某些最新OpenSSL版本的Web服務(wù)器會(huì)存儲(chǔ)一些不受內(nèi)存保護(hù)的數(shù)據(jù)。黑客可以獲取到這些數(shù)據(jù),重建有關(guān)用戶或密鑰的信息,進(jìn)而監(jiān)視過(guò)去或?qū)?lái)的加密數(shù)據(jù)。
一名研究員表示,“任何人都可以利用這種漏洞在互聯(lián)網(wǎng)上獲取數(shù)據(jù),而且場(chǎng)地不限,比如說(shuō),可以在自己的辦公室,也可以在其他國(guó)家實(shí)現(xiàn)數(shù)據(jù)的盜用!
這就像什么呢?就像你背靠著城墻與敵人戰(zhàn)斗,突然,墻垮了。
目前對(duì)于這個(gè)漏洞究竟影響了多少的網(wǎng)站,事情仍然在平復(fù)當(dāng)中,但是我們經(jīng)常訪問(wèn)的像支付寶、淘寶、微信公共號(hào)、YY公眾語(yǔ)音、陌陌、雅虎郵件、網(wǎng)銀、門(mén)戶等各種網(wǎng)站,基本上都出了問(wèn)題。
而在國(guó)外受到波及的網(wǎng)站其實(shí)也是數(shù)不勝數(shù)就連大名鼎鼎的NASA也就是美國(guó)航空航天局也已宣布,用戶數(shù)據(jù)庫(kù)遭到了泄露。正如這個(gè)漏洞的名字heartbleed一樣,意思是心臟出血,也就是代表著最致命的內(nèi)傷,也就是說(shuō)其實(shí)無(wú)論用戶電腦無(wú)論多么的安全,只要網(wǎng)站使用了存在漏洞的OpenSSL版本,這個(gè)網(wǎng)站的時(shí)候就可能被黑客實(shí)時(shí)監(jiān)控到登錄帳號(hào)和密碼。
因此,在這也提醒廣大互聯(lián)網(wǎng)用戶盡快將OpenSSL升級(jí)到1.0.1G進(jìn)行修復(fù),同時(shí)也建議廣大網(wǎng)友在這個(gè)漏洞得到恢復(fù)之后,不要再受到影響的網(wǎng)站上登錄帳號(hào)。
編輯:任芳
相關(guān)新聞
頭條推薦