首页
社区
课程
招聘
OpenSSL重大漏洞曝光:影响雅虎等多家网站, 可致用户网购支付密码泄露
发表于: 2014-4-9 12:55 4929

OpenSSL重大漏洞曝光:影响雅虎等多家网站, 可致用户网购支付密码泄露

2014-4-9 12:55
4929
新闻链接: 6b0K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4c8W2j5$3S2Q4x3X3g2K6K9h3&6S2i4K6u0W2j5$3!0E0i4K6u0W2j5$3&6Q4x3V1k6A6i4K6u0r3x3U0l9I4y4q4)9J5k6o6l9@1i4K6u0V1x3o6W2Q4x3V1j5H3z5e0t1I4z5e0x3H3y4K6x3$3y4#2)9J5k6i4y4Z5N6r3#2D9
新闻时间: 2014年04月09日 09:21   
新闻正文: 新浪科技讯 北京时间4月9日早间消息,OpenSSL一个名为“Heartbleed”的漏洞周一曝光。利用这一漏洞,攻击者可以获取用户的密码,或欺骗用户访问钓鱼网站。目前已有业内人士表示,利用这一漏洞获得了雅虎(33.83, 0.76, 2.30%)用户的密码。

  OpenSSL是一款开源软件,被广泛用于在线通信的加密。HeartBeat漏洞能够泄露服务器内存中的内容,而这其中包含了一些最敏感的数据,例如用户名、密码和信用卡号等隐私数据。此外,攻击者可以获得服务器数字密钥的拷贝,从而模仿这些服务器,或是对用户通过服务器的通信进行解密。

  这一信息安全漏洞尤为严重。如果希望修复这一漏洞,那么网站将被迫进行大幅调整,此外任何使用OpenSSL的用户都必须修改密码,因为这些密码可能已被窃取。由于越来越多人依赖在线服务,并在多个网站中重复使用同一密码,因此这将带来大问题。

  信息安全公司Fox-IT的罗纳德·普林斯(Ronald Prins)通过Twitter(41.78, -0.67, -1.58%)表示:“我们已通过Heartbleed漏洞获得了雅虎的一个用户名和密码。”而另一名开发者斯科特·加洛维(Scott Galloway)表示:“运行Heartbleed脚本5分钟时间,就获得了雅虎电子邮箱的200个用户名和密码。”

  雅虎周一晚些时候宣布,已修复了主要网站的这一漏洞。目前雅虎主页、雅虎搜索、雅虎邮箱、雅虎财经、雅虎体育、雅虎食品、雅虎科技、Flickr和Tumblr等网站上的漏洞已经修复,而雅虎正在解决其他网站的问题。不过雅虎并未告知用户应当采取什么措施,以及这一漏洞对用户造成了什么影响。

  加密学专家菲利普·瓦尔索达(Filippo Valsorda)发布了一款工具,帮助用户检查网站上是否存在Heartbleed漏洞。这一工具显示,谷歌(554.9, 16.75, 3.11%)、微软(39.82, 0.02, 0.05%)、Twitter、Facebook(58.19, 1.24, 2.18%)、Dropbox和其他多家网站都没有这一问题,但雅虎不在其中。测试中出现问题的其他网站还包括Imgur、OKCupid和Eventbrite等。

  这一漏洞的正式名称为CVE-2014-0160。漏洞影响了OpenSSL的1.0.1和1.0.2测试版。OpenSSL已经发布了1.0.1g版本,以修复这一问题,但网站对这一软件的升级还需要一段时间。不过,如果网站配置了一项名为“perfect forward secrecy”的功能,那么这一漏洞的影响将被大幅减小。该功能会改变安全密钥,因此即使某一特定密钥被获得,攻击者也无法解密以往和未来的加密数据。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这么重要的新闻,看雪主页上不显示。。。
2014-4-9 14:09
0
雪    币: 5
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
能不能直接给我直接转正啊
2014-4-9 14:12
0
雪    币: 58782
活跃值: (21961)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
4
现在可以直接换邀请码转正了。
2014-4-9 14:19
0
雪    币: 5
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
非常感谢
2014-4-9 14:26
0
雪    币: 48
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
这个漏洞终于被发现了
2014-4-10 13:25
0
雪    币: 43
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
据说是2011年底发现的,今年4月7号官方发通告说修复了,然后利用程序就出来了。
2014-4-10 20:50
0
雪    币: 43
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
漏洞简单分析可以看这里:352K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3c8J5L8%4m8K6i4K6u0W2N6$3!0G2P5i4g2F1i4K6u0W2L8%4u0Y4i4K6u0r3M7r3q4H3k6i4u0K6i4K6u0r3x3e0x3^5x3b7`.`.
漏洞利用程序:0e5K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3k6J5k6h3g2T1N6h3k6Q4x3X3g2U0L8$3#2Q4x3V1k6$3N6h3I4K6i4K6u0r3x3K6p5K6x3K6W2Q4x3X3g2Z5N6r3#2D9
2014-4-10 20:51
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
请问怎么换啊,有什么要求啊?
2014-4-16 17:02
0
雪    币: 5
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
你这账号也白注册三年
2014-4-18 08:32
0
雪    币: 5
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
大佬你好,
为啥我在安全资讯这个版面“发表话题”提示下面的错误?

wmforum,您没有登录或者没有足够权限访问此页面。这可能是如下原因导致的:

您的账号可能没有足够的权限访问此页面。您是否正在尝试编辑别人的帖子、访问论坛管理功能或是一些其它需要授权访问的系统?
如果您正在尝试发帖,管理员可能已经禁用了您的账号,或是您的账号正在等待激活。
如果您是临时会员,在转为正式会员之前,请在『新人交流投稿』发帖
此帖不存在。

想转个新闻过来,没法转了啊,
是我权限不对,还是我操作失误呢?我就在这给您回复吧,不发悄悄话了,省金币啊,哈哈

2014-4-25 08:52
0
雪    币: 26
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
第一帖,水贴
2014-4-25 09:25
0
游客
登录 | 注册 方可回帖
返回