2014年4月8日,微软宣称将不再为Windows XP提供技术支持,当大多数人在忧虑如何保护个人电脑安全时,OpenSSL却爆出本年度最严重的安全漏洞!无论用户电脑多么安全,只要登陆的网站使用了存在漏洞的OpenSSL版本,就可能被黑客实时监控到登录账号和密码。
OpenSSL是什么?
SSL(安全套接层)协议是使用最为普遍的网站加密技术,URL 中使用 https 打头的连接都采用了 SSL 加密技术。OpenSSL 则是开源的 SSL 套件,是为网络通信提供安全及数据完整性的一种安全协议,它通过一种开放源代码的SSL协议,实现网络通信的高强度加密。
这也就是说,OpenSSL的存在,就是一个多用途的、跨平台的安全工具,由于它非常安全,所以被广泛地用于各种网络应用程序中。Lifehacker指出,全球大约66%的网络使用OpenSSL加密数据。
Heartbleed,当前互联网最危险的漏洞
DNSPod安全专家表示,Heartbleed 漏洞之所以得名,是因为用于安全传输层协议(TLS)及数据包传输层安全协议(DTLS)的 Heartbeat 扩展存在漏洞。该漏洞发生在OpenSSL对TLS的心跳扩展(RFC6520)的实现代码中,由于遗漏了一处边界检查,使攻击者无需任何特权信息或身份验证,就能够从内存中读取请求存储位置之外的多达64 KB的数据,可能包含证书私钥、用户名与密码、聊天消息、电子邮件以及重要的商业文档和通信等数据。
利用Heartbleed漏洞,黑客坐在自己家里电脑前,就可以实时获取到很多以https开头网址的用户登录账号密码,虽然目前此漏洞影响多少网站我们并不能给出准确数字,但是我们经常访问的支付宝、淘宝、微信公众号、YY语音、陌陌、雅虎邮件、网银、门户等各种网站,基本上都被爆出了问题。而在国外,受到波及的网站也数不胜数,就连大名鼎鼎的NASA(美国航空)也在其中。
如何应对Heartbleed漏洞带来的危害?
由于本次Heartbleed漏洞目前已经影响波及大量互联网公司。操作系统公司正在向他们的客户提供OpenSSL补丁。到目前为止,固定Linux操作系统包括:CentOS,Debian,Fedora,Red Hat,openSUS,Ubuntu,SUSE Linux Enterprise Server(SLES)没有影响。
使用OpenSSL的用户可以升级到最新版本OpenSSL 1.0.1g修复该漏洞,无法立即升级的用户可以以-DOPENSSL_NO_HEARTBEATS开关重新编译OpenSSL,1.0.2-beta版本的漏洞将在beta2版本修复。
用户网上交易之前,可通过http://filippo.io/Heartbleed/检测网站是否存在该漏洞,如果被标为红色就暂时不要登录。
分享到:
相关推荐
OpenSSL 是一种开源的库,主要用于实现安全套接层(SSL)和传输层安全(TLS)协议,这些协议广泛应用于互联网上的加密通信,包括登录认证、网络交易等。2014年4月7日,OpenSSL 发布了一个重要的安全公告,揭示了一个...
例如,心脏出血(Heartbleed)漏洞曾暴露了OpenSSL的重大安全风险,强调了定期更新和安全审计的必要性。 10. **网络应用集成**: 开发者在构建Web服务器(如Apache、Nginx)、邮件服务器、FTP服务器等时,通常会利用...
然而,在2014年,一个名为“心脏滴血”(Heartbleed)的重大安全漏洞被公开,其正式编号为 CVE-2014-0160。这个漏洞是由于OpenSSL库中的一个编程错误导致的,影响了使用特定版本的 OpenSSL 的服务器和客户端。 **...
尽管OpenSSL在安全领域扮演着重要角色,但它也曾出现过重大安全漏洞,如著名的“心脏出血”(Heartbleed)漏洞,该漏洞允许攻击者窃取服务器和客户端之间的敏感信息。因此,保持OpenSSL库的及时更新至关重要,以防止...
然而,在其历史发展中,OpenSSL 曾出现过一些重大安全漏洞,其中之一便是被称为“心脏出血”(Heartbleed)的漏洞。 “心脏出血”漏洞是 OpenSSL 在 2014 年发现的一个严重安全问题,主要存在于 OpenSSL 的 TLS/...
1. 安全性增强:每次 OpenSSL 的更新都着重于修复已知的安全漏洞。OpenSSL 3.0.12 也不例外,它可能包含了针对新发现或潜在威胁的安全补丁。这确保了使用此版本的系统能够抵御最新的网络安全攻击。 2. 性能优化:...
然而,在2014年,OpenSSL 发现了一个重大安全漏洞,被称为“心血漏洞”(Heartbleed Bug)。这个漏洞是由于在OpenSSL 1.0.1到1.0.1f版本中的TLS/DTLS心跳扩展功能存在一处错误,导致服务器和客户端之间交换的信息...
随着时间的推移,OpenSSL 发布了多个更新版本,修复了安全漏洞并引入了新的特性和性能优化。例如,更现代的版本可能包含对新加密标准的支持,如 SHA3 或更安全的加密算法。因此,保持软件的更新对于维持安全性至关...
这个特定版本(1.0.1g)可能稍显陈旧,因为OpenSSL会定期发布更新以修复安全漏洞和添加新特性。在实际使用中,应尽可能使用最新版本以确保安全性。 安装Win32OpenSSL后,开发者可以在Qt项目中链接到OpenSSL库,使用...
然而,OpenSSL在2014年爆出的重大安全漏洞——Heartbleed(心脏出血)漏洞,引起了全球关注。这个漏洞允许攻击者获取服务器内存中的敏感信息,如私钥、密码和用户数据,因此及时修复至关重要。 **1. OpenSSL静态...
每次OpenSSH的新版本发布,都会修复已知的安全漏洞,提高系统的安全性。例如,新版本可能会包含对中间人攻击的防御,对密码策略的改进,以及对加密算法的支持更新。OpenSSH 8.8可能引入了新的安全特性,如更严格的...
OpenSSL 1.1.1k修复了多个安全漏洞,确保了数据传输的安全性。在OpenSSH升级前,先升级OpenSSL是必要的,因为OpenSSH依赖于OpenSSL库来实现加密功能。 升级过程通常分为以下步骤: 1. **备份当前版本**:在执行...
标题提到的 "openssl1.0.1g" 是OpenSSL的一个特定版本,它在1.0.1系列中是一个重要的更新,因为这个版本修复了一个被称为“心脏出血”(Heartbleed)的重大安全漏洞。 “心脏出血”漏洞是2014年发现的一个严重安全...
OpenSSL 1.1.0虽然最新,但并不是LTS版本,这意味着它可能没有像LTS版本那样承诺的长期维护。对于那些重视长期稳定性和安全性的组织,他们可能会选择等待下一个LTS版本发布,以确保他们的系统在整个生命周期内都能...
例如,1.0.0s可能包含了对著名的“心脏出血”(Heartbleed)漏洞的修复,这是一个影响OpenSSL 1.0.1版本的重大安全问题,允许攻击者获取服务器和客户端之间的敏感信息。 5. **性能优化**:OpenSSL 1.0.0s版本可能会...
1. **备份现有版本**:在执行任何重大更新之前,确保备份系统中的现有`openssl`库,以防出现问题时可以回滚。 2. **更新系统**:运行`yum update`确保所有系统软件包都是最新的,避免因依赖问题导致升级失败。 3. **...
`Openssl1.1.1k` 和 `OpenSSH8.6p` 是这两个项目的最新版本,它们修复了多个安全漏洞并引入了新的功能。本文将详细介绍如何在CentOS 7系统上升级到这两个版本,并探讨相关安全问题。 首先,`Openssl1.1.1k` 是...
4. **安全性改进**:每个新版本的 OpenSSL 都会修复已知的安全漏洞。1.1.0 版本包含了自 1.0.2 发布以来的所有安全补丁,因此,对于需要最新安全性的项目,升级到 1.1.0 是必要的。 5. **配置和编译**:1.1.0 版本...
- **安全更新**: 修复了已知的安全漏洞,提高了软件的健壮性和安全性。 - **API 兼容性**: 保持与旧版本的 API 兼容,方便升级。 4. **安装与使用** - **解压**: 使用 `tar` 命令解压缩 `openssl-1.1.1v.tar` ...
- 安全性:OpenSSL 1.0包含了当时已知的安全修复和更新,如心脏出血(Heartbleed)漏洞的修复,这是一个著名的安全漏洞,影响了大量使用OpenSSL的服务器。 - 支持:这个版本支持多种加密算法,包括RSA、DSA、DH、...