OpenSSL重大漏洞,Apache全球網路加密傳輸安全拉警報

OpenSSL重大漏洞,全球網路加密傳輸安全拉警報

OpenSSL周二(4/8)發佈緊急安全修補公告,公佈OpenSSL中一個可能潛伏長達二年之久的OpenSSL重大安全漏洞。

研究人員指出,Heartbleed臭蟲已存在2年以上,受影響的版本遍及2011年12月的OpenSSL 1.0.1到1.0.1f。另也有許多內含OpenSSL的作業系統受到影響,包括Debian Wheezy,Ubuntu 12.04.4 LTS,CentOS 6.5、Fedora 18、OpenBSD 5.3及 5.4 、FreeBSD 10.0 以上及NetBSD 5.0.2。OpenSSL並已同時釋出OpenSSL 1.0.1g修補該漏洞。

OpenSSL是一個開放源碼網路傳輸加密函式庫,使用相當廣泛,連全球佔Web伺服器一半以上的Apache都是使用這套軟體來進行SSL/TLS加密。這項漏洞是由安全公司Codenomicon及Google安全部門的Neel Mehta發現。

由於這個漏洞存在OpenSSL的TLS/DTLS 傳輸安全層的heartbeat(心跳)擴充功能之中,該漏洞受到攻擊時會造成記憶體內容的外洩,可能從伺服器端外洩到客戶端,或者由客戶端外洩到伺服器端,因此研究人員將它命名為Heartbleed(心在淌血) 臭蟲(Heartbleed bug)。這個漏洞並不是SSL/TLS協定的問題,而是OpenSSL函式庫的程式錯誤。

Codenomicon人員解釋,Heartbleed臭蟲可能讓網路上任何人讀取到由OpenSSL防護的系統記憶體,進而獲得辨識服務供應商或加密網路流量的密鑰,或是使用者的帳號密碼及實際內容。攻擊者可藉此竊取服務或身份驗證內容,並且假冒服務或使用者身份。

研究人員實地測試發現,Heartbleed臭蟲可讓他們無需權限資料就可以取得自己的x.509加密金鑰、用戶帳號、即時通訊、email及公司重要文件及通訊內容,而且完全不留任何痕跡。因此即使公司系統曾經遭到入侵,管理員可能也無從得知。


電腦被駭客入侵還會「留下任何痕跡」那還真是愚蠢的駭客!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

不是,4/7就公布了,前几周先是gnutls出问题

结果被婊了,现在轮到openssl

我要成為幸運的一般會社員

反正insoler因為最新的OS X 10.9.2都還是有CPU會發瘋的問題,所以還沒辦法升級伺服器主機,還在用舊的OS X 10.8.6,也還沒有使用SSL,所以SSL有啥更嚴重的安全性漏洞,我們都沒差!smiley-yell.gif

「com.apple.IconServicesAgent」の暴走対策


加密技術漏洞 網路安全陷危

網路安全研究人員發現,用來保護電子郵件傳輸、電子商務交易、社群網站文章和其他網路活動的加密技術出現安全漏洞,可能危及使用者密碼和敏感資料。

網路安全防護公司Fox-IT專家表示,OpenSSL加密軟體1個名為「心臟出血」(Heartbleed)的安全缺陷能讓駭客由電腦伺服器的工作記憶體,非法取得密碼和其他資訊。

OpenSSL是加密網路通訊的基礎技術,得以捍衛密碼、信用卡卡號和其他流通於網路上的資料,目前有超過一半的網站都採用這套技術。

Fox-IT在部落格文章寫道:「駭客可以藉著這個安全漏洞,發動無限次攻擊。」

OpenSSL重大漏洞 全球2/3網站拉警報

全球約3分之2網站使用的OpenSSL加密技術出現重大漏洞,從亞馬遜(Amazon.com Inc.)到雅虎(Yahoo Inc.)等網路公司,8日全忙著緊急應對最新發現的網路安全漏洞「Heartbleed」(意指心臟出血,代表致命的內傷),以防止駭客利用此漏洞發動攻擊、竊取用戶資訊。

「Heartbleed」是加密技術OpenSSL中的一個漏洞,SSL是一種被廣泛運用的加密技術,可以保護用戶透過網路傳送的隱私訊息,許多大型網絡服務,如谷歌(Google)、雅虎、臉書(Facebook)等,都使用SSL預設對其網路服務進行加密。

根據《華爾街日報》報導,上百萬的網路服務器都可能受到「Heartbleed」漏洞的影響,且該漏洞早在2011年就已經被導入,直到最近才被谷歌研究員與芬蘭網路安全公司「Codenomicon」發現,回報給OpenSSL。

對此,google、臉書表示,已針對重要服務升級安全防護,亞馬遜則發布安全公告,詳細說明為應對「Heartbleed」所更新的服務。雅虎發言人則說,該公司團隊已對雅虎的主要屬性成功進行了適當的修正。微軟(Microsoft Corp)的發言人也表示,微軟正密切關注有關OpenSSL安全漏洞的報導,必要時將採取措施保護客戶。

另外,OpenSSL在虛擬私人網路 (VPN)技術中也被普遍使用,由於VPN是一種能讓企業員工遠程連上公司網站進行工作的技術,目前還不清楚網路攻擊者是否能利用「Heartbleed」漏洞進入企業內網或盜取數據。

網路安全公司 Venafi 的赫德森指出,該漏洞實際上能夠讓駭客獲得服務器用以加密訊息的密鑰,除非更改所有密鑰和證書(即電子訊息上的附件,用於安全目的),否則仍然很容易受到攻擊。

專家則建議用戶,為了避免受此漏洞影響,最安全的應對措施是最近幾天都不要參與敏感的網上活動,如購物、使用網路銀行等。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

我的服务器的通讯都是强制加密的

我要成為幸運的一般會社員

你拼命加密也沒用!腦殘網軍根本不用偷看,只要直接去你家,把整台電腦搬回去,任何機密檔案也是全部看光光!啥?腦殘網軍不能隨意進入民宅?隨便找個腦殘公安,隨便編個「危及國家安全」理由就可以派大隊「狗馬」進去了!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

 

你拼命加密也沒用!腦殘網軍根本不用偷看,只要直接去你家,把整台電腦搬回去,任何機密檔案也是全部看光光!啥?腦殘網軍不能隨意進入民宅?隨便找個腦殘公安,隨便編個「危及國家安全」理由就可以派大隊「狗馬」進去了!

 我重要资料是放在加密分区的,而且不是自动挂载的

前几个月(3月),匪伪两会期间,对加密通讯大幅阻碍,凡是看不懂的通讯都过一段时间自动断线(只限定学校)

我要成為幸運的一般會社員

管你重要資料有沒有放在加密的分割區,整台電腦通通搬回去不就全部都可以看光光了!smiley-yell.gif啥?需要知道密碼才行?smiley-think.gif那還不簡單,腦殘老共把某青年抓起來毒打,完全免破解,密碼馬上就知道了!smiley-yell.gif

想要真正的安全?唯一的辦法就是把你的伺服器主機放在國外!smiley-yell.gif


「心臟出血」攻擊 全球8成網路遭殃

網路上又出現令人害怕的漏洞,一種叫做「心臟出血」的病毒,專門攻擊網路安全協議,讓用戶的所有個資,失去高度加密的功能,駭客可以輕鬆的竊盜你的所有網路機密,而且全球目前已經有8成的網頁受到威脅。

龐大的網路資訊,靠著「OpenSSL」,鎖住你我的個資,但這把鎖竟然出現漏洞,這個漏洞叫做「心臟出血」,足以讓全球聞之色變,它專門攻擊「SSL」。CNN記者:「包括你的網路銀行帳號、電子郵件的密碼,你在網路上的機密資訊。」

「SSL」是一種網路安全協議,當你看到網址是「https」,這個「s」就代表網頁受到SSL保護,擁有高強度加密,尤其是在網路購物方面,但現在有8成網頁的心臟,都可能出血了。

CNN記者:「一旦駭客取得電腦金鑰,就沒戲唱了,你的用戶名、密碼,所有你以為安全的敏感機密資訊,都有可能遭到竊取。」

電腦安全專家指出,這個漏洞出現時間至少兩年,幸運的是「心臟出血」是可以被修復的,不過需要1-3天的時間,OpenSSL也發布了新版本,以應對駭客攻擊,電腦專家也呼籲,用戶最好定期修改密碼,以確保自己的網路隱私。

網路加密漏洞威脅 恐超乎預估

網路安全漏洞「心臟出血」(Heartbleed)使得資安拉警報,影響範圍恐怕比原先預估還廣。

本週稍早爆出這個漏洞後,網路資訊圈今天出現各種警告,網站經營者、銀行官員、網路用戶及遠端辦公人員等紛紛被告知他們的資料可能外洩。

知名電腦安全專家施奈爾(Bruce Schneier)在個人網站上留言說:「『心臟出血』是OpenSSL的災難性漏洞。」

OpenSSL是網址開頭https網站常用的加密軟體平台。

「心臟出血」能讓駭客竊取電腦工作記憶體的數據,進而竊取密碼、加密金鑰或者其他寶貴資訊。

網路安全公司Trustwave安全研究經理米勒(John Miller)告訴法新社:「這個漏洞相當具有毀滅性。」

資安大漏洞 思科瞻博也中鏢

彭博報導,網路安全漏洞「心臟出血」(Heartbleed)被發現在家庭和企業連網硬體設備上,凸顯網路安全威脅的普遍性。

思科系統(Cisco Systems)和瞻博網路(JuniperNetworks)雙雙表示,部分連網產品易受這個加密安全漏洞的影響。這個谷歌(Google)研究人員最近發現的資安漏洞,已經迫使民間企業和政府機構設法修復,防止駭客侵入取得使用者個資、密碼和其他敏感資訊。

心臟出血安全漏洞爆發之際,正值Target Corp.和Neiman Marcus Group Ltd.等消費者資料遭駭,以及美國國安局捲入竊聽醜聞。資安專家呼籲消費者盡快更新帳號密碼,保護個資。

科技市調公司顧能(Gartner Inc.)副總裁利坦(Avivah Litan)表示:「我們應該感激這件事在造成任何傷害前爆發出來。」「大家繪聲繪影所有可能發生的傷害,但現在都還沒看到。」

思科和瞻博昨天在新聞稿中表示,這個資安漏洞可能影響這兩家公司出售的部分路由器、交換器和安全防火牆。

根據谷歌研究員,心臟出血是加密工具OpenSSL的設計漏洞,不少網站使用這種加密工具。很多大型消費網站使用專門的加密設備和軟體,不容易受到這個漏洞影響。

思科表示,一旦推出產品修復軟體,將通知客戶。瞻博也表示,公司已在8日發布SSL VPN產品修復軟體,並將盡快提供其他受影響產品的修復版


沒關係,大家一起都中標,這樣就沒什麼好怕的!smiley-yell.gif

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

Heartbleed周年:全球2000大企業高達3/4仍有漏洞

OpenSSL在去年4月發布Heartbleed漏洞,當時被視為網路有史以來最嚴重的臭蟲,允許駭客取得系統上的SSL/TLS金鑰與數位憑證,可造成無從估計的損害。網路安全業者Venafi在本周公布了Heartbleed漏洞的周年報告,顯示在全球前2000大企業中,其面向公眾的系統仍有74%沒有完全修補好該漏洞。

Venafi認為,企業沒有認真修補Heartbleed漏洞的主要原因是輕忽它的嚴重性,因而沒有置換私有金鑰,也沒有撤銷舊的憑證,代表企業並不了解一旦這些數據外洩,所有的機密資訊都會外洩。

該報告所調查的只有6個國家的2000大企業,涵蓋美國、德國、英國、荷蘭、法國與澳洲,其中,Heartbleed漏洞修補成效最佳的德國與美國也分別還有58%及59%的企業系統含有該漏洞,而且諸如IBM、Juniper及Cisco等知名科技業者也都尚未完全免疫


反正「IBM、Juniper及Cisco等知名科技業者也都尚未完全免疫」那就表示根本就不用理會Heartbleed漏洞!就算有Heartbleed漏洞也沒差!就算「所有的機密資訊都會外洩」也沒差!反正公司裡面也沒什麼機密!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

記得要更新!OpenSSL又爆罕見高風險漏洞,官網預告7月9日釋修補

由於OpenSSL是相當普及的網路加密軟體函式庫,網際網路上資料傳輸都會透過SSL(Secure Sockets Layer,安全插槽層)和TLS(Transport Layer Security,傳輸層安全)加密來提供資料的安全與隱私性。不過,使用OpenSSL作為加密工具的裝置和設備實在太多,包括Apache或是Nginx架設的網站伺服器、郵件伺服器、即時通訊伺服器、VPN(虛擬私有通道)、視訊設備、UTM(整合威脅管理設備)或是防火牆等產品,都可能使用OpenSSL用來確保傳輸安全。不過,有許多使用OpenSSL的嵌入式系統,因為平常漏洞修補更新頻率較低,當出現高風險的漏洞時,便無法即時更新。

此次釋出新版1.0.1p版和1.0.2d版,支持目前普遍使用的TLS 1.0版和TLS 1.2版傳輸加密協定。不過,OpenSSL 0.9.8版和1.0.0版則不受此次修補版本釋出的影響。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

OpenSSL修補兩個高嚴重性漏洞

OpenSSL本周釋出了OpenSSL 1.0.1t與OpenSSL 1.0.2h以修補2個高嚴重性及4個低嚴重性安全漏洞。

其中一個高嚴重性漏洞的代號為CVE-2016-2107,屬於「密文填塞」(Padding Oracle)漏洞,藉由傳遞不同填充內容的加密訊息至伺服器進行驗證,並依據回應內容解密。該漏洞出現於伺服器支援AES-NI且採用AES CBC加密連結的狀況下,將允許駭客解密通訊流量。

另一個高嚴重性漏洞則是CVE-2016-2108,為一記憶體毀損漏洞,出現在OpenSSL所使用的ASN.1編碼器中,CVE-2016-2108其實是由兩個低風險的臭蟲所構成,但彼此牽動便會造成嚴重的後果,可允許駭客執行任意程式。


現在不管什麼的OOXX的「嚴重性安全漏洞」的下場好像全部都是「可允許駭客執行任意程式」!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

OpenSSL修補高風險的DoS漏洞

OpenSSL上周釋出OpenSSL 1.1.0c,修補了3個安全漏洞,其中一個屬於高風險的阻斷服務(DoS)漏洞,可藉以癱瘓OpenSSL。

此一編號為CVE-2016-7054的安全漏洞存在於採用CHACHA20-POLY1305密碼套件的TLS傳輸,屬於堆積緩衝區溢位漏洞,攻擊該漏洞唯一可能發生的事是癱瘓伺服器端,有鑑於近來全球DoS攻擊正在升溫,資安專家建議用戶儘速更新。

其他兩個漏洞則分別是中度風險的CVE-2016-7053與低度風險的CVE-2016-7055,前者為CMS解除參照Null的漏洞,可能導致解析無效CMS架構的應用程式當掉,後者是Montgomery乘法進位傳播臭蟲,可能產生錯誤的計算結果。

OpenSSL亦提醒,將於今年12月31日終止對OpenSSL version 1.0.1的支援,之後將不會再釋出安全更新,奉勸用戶展開升級。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

全球還有20萬台裝置沒有修補Heartbleed臭蟲

根據網路裝置搜尋引擎Shodan的Heartbleed臭蟲報告,全球仍有接近20萬台的裝置或伺服器含有Heartbleed臭蟲。此外,不論是擁有最多含Heartbleed臭蟲之裝置的組織或網域,台灣的中華電信(HiNet)都榜上有名。

在2014年4月被揭露的Heartbleed臭蟲是因OpenSSL加密函式庫的程式錯誤所造成,成功的攻擊可導致記憶體外洩,而允許他人讀取受到OpenSSL保護的記憶體,從而獲得認證或加密金鑰、使用者憑證或通訊內容等,更被密碼學專家Bruce Schneier視為網路有史以來最嚴重的臭蟲,它存在於全球的家用及網路設備上,也不確定是否已遭到入侵,無從估計修復時程。

在Heartbleed臭蟲被公布的當時,外界估計有61.5萬個網站受到波及,但在資安業者的大力鼓吹下,受影響的網站在隔月就下滑到31.8萬個,減少近一半的數量,但從Shodan的數據來看,這一年多以來修補Heartbleed臭蟲的力道逐漸減緩,現在仍有19.9萬個伺服器或裝置潛藏Heartbleed臭蟲。

資安業者分析,這些未修補的業者可能根本不知道自己所執行的軟體使用了含Heartbleed臭蟲的OpenSSL函式庫。

在這近20萬個未修補的Heartbleed臭蟲中,有4.2萬個位於美國、1.5萬個位於南韓、1.4萬個位於中國,以及1.4萬個位於德國。主要受影響的服務為HTTPS,總計超過17萬個。

值得注意的是,在含有Heartbleed臭蟲之裝置的網域排行中,除了前三名的Amazon Web Services(6475個)、Verizon Wireless(4330個)與德國ISP業者Cronon AG的2290個之外,台灣的中華電信(hinet.net)則以2102個位居第四

在含有Heartbleed臭蟲之裝置的組織排行榜中,中華電信也以2252個排名第十。


中華電信(hinet.net)則以2102個位居第四?think種花電信本來就只會「種花」!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏