CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 漏洞列表
  3. 正文

互联网心脏出血漏洞

2018年11月13日 645点热度 0人点赞 0条评论
  • FB招聘站
  • 分类阅读
  • 专栏
  • 公开课
  • FIT 2019
  • 企业服务
  • 用户服务
  • 搜索
  • 投稿
  • 登录
  • 注册

“心脏出血”漏洞可导致密码泄露

vul_wish2016-04-13+8共279973人围观 ,发现 3 个不明物体漏洞资讯


10日,安全人员又发现了Heartbleed漏洞的踪迹,利用该漏洞的攻击者可获取用户密码,并诱使用户访问伪造的网站。

FreeBuf 百科

Heartbleed漏洞(CVE-2014-0160,CNNVD-201404-073)是OpenSSL中的一个重大安全漏洞,2014年4月7号,由国外黑客曝光。该漏洞可以让攻击者获得服务器上64K内存中的数据内容。由于使用OpenSSL的源代码的网站数量巨大,因此该漏洞影响十分严重。

OpenSSL是一个强大的安全套接字层密码库,包括主要的密码算法、常用的密钥和证书封装管理功能及SSL协议,并提供丰富的应用程序供测试或其它目的使用。

漏洞详情

该漏洞存在于OpenSSL中,可以泄露服务器的内存内容,其中包含大量主机托管数据等敏感信息,如用户名、密码和信用卡号码等。另外,攻击者还可以复制服务器的数字密钥,随后伪造服务器或解密通信。

安全人员RonaldPrins对雅虎网站进行测试证实,攻击者可以借助Heartbleed漏洞获取用户名和密码。Scott Galloway发表推文称,运行5分钟的Heartbleed代码就可以获取200对雅虎邮箱的用户名和密码。

解决方案

雅虎称已在其主网站上修复了该漏洞,其中包括Yahoo Homepage、Yahoo Search、Yahoo Mail、Yahoo Finance、Yahoo Sports、Yahoo Food、Yahoo Tech、Flickr和Tumblr。另外,其安全团队正在其余网站上实现该修复。但是,雅虎还没有为用户提供相关的安全建议。

加密技术顾问FilippoValsorda研发了一种工具,可供用户在网站中检测Heartbleed漏洞。目前已检测到Google、Microsoft、Twitter、Facebook、Dropbox等主流网站不受该漏洞影响,而有一些网站如Imgur、OKCupid和Eventbrite等受该漏洞影响。

根据OpenSSL发布的公告,该漏洞影响OpenSSL 1.0.1版本和1.0.2-beta版本,并且已经发布了1.0.1g版本修复该漏洞。网络运营商需要升级该软件,并撤销可能已经被攻击者控制的证书。

*原文地址:rebelmouse,vul_wish编译,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

vul_wish

vul_wish45 篇文章等级: 6级
|
|
  • 上一篇:极客DIY:童年的掌上游戏机
  • 下一篇:如何证明你是“比特币之父”中本聪?
发表评论

已有 3 条评论

  • tank 2016-04-13回复1楼

    心脏滴血还没消停啊

    亮了(3)
  • amaya (4级)给我五包辣条 今晚我就是你的 2016-04-13回复2楼

    还以为补丁都打好了

    亮了(0)
  • j爷3 (3级) 2016-04-14回复3楼

    这是个需要运气的漏洞

    亮了(0)

 

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

vul_wish

vul_wish

这家伙太懒,还未填写个人描述!

45文章数5评论数

最近文章

BadTunnel:影响Win95到Win10的“超级漏洞”(CVE-2016-3213)

2016.06.15

Bolek银行木马:金融恶意软件市场的新威胁

2016.06.15

黑客利用Wi-Fi远程关闭三菱欧蓝德汽车防盗报警器

2016.06.13

浏览更多

相关阅读

  • OpenSSL心脏出血漏洞全回顾
  • 心脏滴血远去了吗?20万设备仍受威胁
  • CVE-2014-0160 Heartbleed分析报告
  • 心脏滴血后的第三年,OpenSSL开源团队访华纪实
  • “心脏出血”漏洞可导致密码泄露

特别推荐

关注我们 分享每日精选文章

活动预告

  • 11月

    FreeBuf精品公开课·双11学习狂欢节 | 给努力的你打打气

    已结束
  • 10月

    【16课时-连载中】挖掘CVE不是梦(系列课程2)

    已结束
  • 10月

    【首节课仅需1元】挖掘CVE不是梦

    已结束
  • 9月

    【已结束】自炼神兵之自动化批量刷SRC

    已结束

FREEBUF

  • 免责声明
  • 协议条款
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2018 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2018年11月13日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me