- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一个安全漏洞引发思考
一个安全漏洞引发思考 “心脏出血”的威胁是冰山一角还是言过其实? 4月初,开源的互联网加密工具OpenSSL曝出安全漏洞,由于其应用广泛而被广为关注。时至月末,该漏洞究竟有没有想象中的严重?它又给我们带来哪些启示? 早在4月初,一个信息安全事件就被各大媒体广为报道,这就是被称为“心脏出血”(Heartbleed)的OpenSSL漏洞。就连《华尔街日报》这样的财经媒体,也对其进行了报道并提出防范建议。 为什么一个信息安全事件会引起这么多媒体的关注,它的影响究竟是否有那么严重?该事件给我们带来了哪些警示?在信息技术特别是电子商务普及的今天,一个安全漏洞的杀伤力究竟有多大? 漏洞缘起 事实上,SSL作为互联网上普遍使用的加密协议,被广泛应用在各类网站上,特别是金融、支付、社交网络、邮件登录等需要较高安全级别的互联网应用上。而OpenSSL是开放的、为网络通信提供安全与数据完整性的一种安全协议。只要服从简单的许可协议,任何人或机构都可以免费地获取并且应用于商业、非商业目的。此外,OpenSSL的另一个重要特点是,它完全由世界各地的软件开发志愿者管理着。志愿者通过互联网进行交流、策划和开发OpenSSL工具和相关的文档。 在信息化领域,有相当比例的商业和非商业机构会使用开源的产品来降低成本,OpenSSL也不例外。有人估算,大约有三分之二的网站都在使用OpenSSL的加密工具,而加密工具本身出现安全漏洞,后果不堪设想。 据天融信的技术专家介绍,“心脏出血”漏洞是在OpenSSL v1.0.1到1.0.1f的版本密码算法库中发现了一个非常严重的bug,即在处理TLS心跳扩展中缺失了边界检查,加密流量的密钥暴露导致了用户的名字、密码和访问的内容可以被攻击者获取。众所周知,Apache 是被广泛使用的、开源的网络服务器架构。由于OpenSSL是Apache 网络服务器的默认安全协议,它在大量的Linux、Unix系统中使用,同时,诸多的电子邮件、即时通信系统也采用OpenSSL加密用户数据通信,这就意味着攻击者可以利用该bug获取大量互联网服务器与用户之间的数字证书私钥,从而获取用户账户密码等敏感数据。 “心脏出血”漏洞主要影响的是使用了OpenSSL的网站和邮件服务器系统。如果用户登录存在此漏洞的网站或者系统,都可能被攻击者实时监控并获取用户的账号密码。最典型的攻击场景就是购物网站,利用此漏洞,恶意攻击者可以实时获取到终端访问者在某些https开头网址登录的账号密码,只要用户在登录的同时攻击者也在对相同网址进行监控,用户的账号密码就会有泄露的危险。 天融信的技术专家也认为,鉴于“心脏出血”对服务器安全的严重影响,天融信入侵防御系统已于漏洞爆发当日紧急更新了TopIDP,实现了对Open SSL TLS心跳扩展协议远程信息泄露漏洞的防护。用户只要更新规则库,并在TopIDP设备上勾选即可。 威胁扩展 然而,“心脏出血”漏洞的影响并非只是服务器端这样简单。360网站卫士团队经分析发现,OpenSSL漏洞不仅影响https开头的网址,还影响到间接使用了OpenSSL代码的产品和服务。比如,VPN、邮件系统、FTP工具等产品和服务,甚至其他一些安全设施的源代码都会受到波及。360漏洞研究实验室主任袁仁广表示:“经过OpenSSL源代码分析,我们发现客户端和服务器端对心跳包的处理完全是对等的。”这就意味着,黑客既可以用“客户端打服务器”的方式抓取网站服务器的内存数据,也可以用“服务器打客户端”的方式抓取个人电脑数据。 个人电脑遭遇“心脏出血”攻击,其后果不仅是账号密码、登陆认证cookies、密钥等敏感数据被黑客抓取,Windows安全体系也会因此“内伤”被黑客突破,一些原本威胁不大的漏洞结合OpenSSL漏洞会爆发出强大的破坏力,使整个系统被黑客入侵控制。 赛门铁克发布的安全报告显示,“心脏出血”不仅会对网页服务器造成威胁,同时还会威胁到其他很多类型的服务器安全,其中包括代理服务器、介质服务器、游戏服务器、数据库服务器、聊天服务器和FTP服务器等。总之,该漏洞可以对几乎所有硬件设备带来安全威胁,例如路由器、程控交换机(商务电话系统)和通过物联网连接的各类设备。 此外,安天则认为“心脏出血”漏洞远比想象的严重是因为它已经波及到手机。其实,手机上大量应用也需要账号登录,其登录服务也有很多是基于OpenSSL搭建的。安天旗下AVL移动安全团队在漏洞爆出后迅速对主流手机应用进行了检测,发现这个漏洞影响到了多个应用。除此之外,他们还发现一些手机应用并没有使用加密协议登录,这将给手机用户带来极为严峻的安全风险,因为手机通过Wi-Fi连接互联网的过程中,采用明文传输的账号密码非常容易被攻击者获取。
您可能关注的文档
- The Cognitive Anaysis of Metaphor in Chinese Cyberwords with the Chinese Character狗.doc
- The Conceptof Intelligence in Cross―cultural Perspectives.doc
- The Enlightenment of UK Modern Apprenticeship on Training Courses for Business English Major in pplication―oriented Undergraduate.doc
- The Effectiv Integration of the Micro―lecture with the Traditional Teaching Method.doc
- The evolution of the intermediaries in e―commerce envirnment.doc
- The Investigation and Analysis of Learning Motivation in nglish―Education Majors.doc
- The Problems of C―E Publi Signs Translating.doc
- The Research and Analysis to the Financing Dilemma and Countermeasures of China's Medum and Small Sized High―tech Enterprises.doc
- The research of Minor Enterprises Innovation Supported by Fin―tech in ZheJiang Province.doc
- The Role of First Language in Linguistic an Social―cultural Dimensions.doc
文档评论(0)