“心脏出血”漏洞将影响3万多个网站主机受威胁
导读:近日被爆出本年度最危险的安全漏洞,初步评估有不多于30%的网站中招,其中包括网友们最常用的购物、网银、社交、门户等著名网站和服务。借助这一被命名为“心脏流血”的漏洞,黑客可以获取到以https开头网址的用户登入帐号和密码、等敏感数据。“心脏流血”漏洞将影响起码两亿中国网民。
风波·影响
3万多个网站主机受恐吓
事实上,最新的调查显示,4月7日下午,国外就出现了针对“心脏流血”漏洞的黑客功击征兆。360网站安全监测平台对国外120万家经过授权的网站扫描,其中有3万多个网站主机受漏洞影响。4月7日、4月8日期间,共计约2亿网友访问了存在漏洞的网站。
360安全专家石晓虹博士表示,“心脏流血”漏洞号称“网络核武”,初步评估一批https登陆形式的主流网站,有不多于30%的网站中招,其中包括财付通、网购、网上支付、邮箱、门户、微信、微博等著名网站和服务。无论用户笔记本多么安全,只要网站使用了存在漏洞的版本,用户登入该网站时就可能被黑客实时监控到登陆帐号和密码。
广州青年报记者了解到,黑客获取的是离显存近来的64K字节的内容,大约是六万多个字。这其中很可能包含用户隐私信息,甚至网站秘钥。
网路安全专家、南京匡时源信息技术有限公司创始人方兴表示,通过这个漏洞,可以窃取以下四方面内容:一是公钥,所有https站点的加密内容全能破解;二是网站用户密码,用户资产如财付通隐私数据被窃取;三是服务器配置和源码,服务器可以被攻克;四是服务器“挂掉”不能提供服务。
百度皮夹也发布申明称,日前,漏洞已排山倒海向互联网安全界来袭,功击者可持续读取服务器显存数据,盗取用户、口令等敏感数据,已确定1.0.1—1.0.1f、1.0.版本均在此列。
风波·最新
北大等院校网路发觉漏洞
360网站卫士的漏洞监测平台今天发觉,复旦学院等几所院校的某项网路服务存在“心脏流血”漏洞心脏出血漏洞,同时也检测到了有来自上海移动的一个IP针对这种服务进行漏洞侦测,360紧急通知相关院校进行修补。通过进一步剖析发觉,某院校的网路服务存“心脏流血”漏洞源自于其VPN硬件设备。360提醒用户,假如通过测量发觉问题,可以第一时间联系硬件设备提供商,通过软件升级或降级等方法进行修补。
风波·提示
登陆网站最好先检查是否存漏洞
经360网路攻守实验室检查发觉,全球开放443端口的主机共有个,其中受“心脏流血”漏洞影响的主机有32335个。
360早已第一时间向12万网站用户发送提醒短信,提醒广大站长尽早将升级至1.0.1g版本,以修补该漏洞。
为帮助用户防止相应风险,360网站卫士推出漏洞在线检测工具(),输入网址就就能测量网站是否存在该漏洞。
石晓虹提醒广大互联网服务商,尽早将升级至1.0.1g版本进行修补。同时建议广大网友,在此漏洞得到修补前,暂时不要在遭到漏洞影响的网站上登入帐号,尤其是对这些没有明晰采取补救举措的网站,更应当慎重防止泄露风险。在网站完成修补升级后,及时更改密码。
风波·应对
国外网路公司均称“已修补”漏洞
对于存在的漏洞,今天,阿里巴巴、腾讯、百度、360、京东等中国互联网公司均表示,已第一时间对漏洞进行了修补。
腾讯和阿里巴巴均回应称,已在第一时间对个别存在基础合同通用漏洞的版本进行了修补处理,目前早已处理完毕,腾讯包括邮箱、财付通、QQ、微信等产品和网站,阿里包括网店、天猫、支付宝等各网站都确认可以放心使用。
阿里小微金融服务集团(筹)首席风险官胡晓明称,通过4月8日一早上的熬夜工作,早已完全修补了出现漏洞后的安全信息问题,并重新回顾了这个时间点支付宝加密机制是否存在问题,没有发觉任何问题。
百度皮夹称,在此次风暴中未受影响,请你们继续安心使用。易迅表示,已对系统全面排查并升级,目前不建议用户更改密码。
360公司相关负责人也表示,360历来有一个漏洞检索机制,4月8日下午10点28分抓取到了这个漏洞信息,立刻开始自我评估,搜索自己什么服务器使用了合同,最后获得了一个服务器列表,一共有100-200台服务器遭到影响心脏出血漏洞,之后立即要求服务器团队开始修补,整个修补过程持续到4月9日下午5点多。
风波·后续
技术专家称修补并不意味着安全
上海晓得创宇信息技术有限公司持续检测发觉,一些公司升级了;一些公司选择暂停SSL服务,仍继续使用其主要功能;有的为规避风险,干脆暂停网站全部服务;更有一部份根本没有采取任何举措。
对于以上公司的处理方法,方兴觉得,相对于当前可能出现的信息泄露和财产损失,其影响将是持久深远的,并不是这次修补漏洞后就安全了,功击者还可以借助获得的数据进行更大程度上的破坏。
一位安全行业人士透漏,他在某知名电商网站上用这个漏洞尝试读取数据,在读取200次后,获得了40多个用户名、7个密码,用这种密码,他成功地登陆了该网站。
风波·观察
国家级应急响应亟需优化
对于这次漏洞给中国互联网企业带来的系统性风险,有专家强调,出于安全考虑,政府有关职能部门应在第一时间向全省发出警报。但从目前反应出的情况来看,我国重大安全风波的紧急处置及联动机制还不够完善。
国家应急中心一位负责人也强调,我国从2003年起,就开始企图完善漏洞触发机制,但这一块工作的细化和操作在实践层面还缺少清晰的路径。
中国计算机学会信息安全专业委员会书记严守觉得,对于政府职能部门,目前公安或则其他相关部门应该立刻启动应急举措,推动通报漏洞信息,并强制推进所有遭到漏洞影响的网站进行技术升级和修复。在这一阶段完成后,再对这些出现了财产强占的非法行为进行取缔追责。
对于企业而言,则要第一时间作出反应,修复自身漏洞,例如该漏洞8日被公布,一些企业到了9日才开始补救,一些甚至还无动于衷。
- 上一篇: 四川内江余千平:成豪猪养殖大户
- 下一篇: 心脏滴血漏洞讲解及详细介绍及使用方法