Çfarë është cenueshmëria e gjakderdhjes?

Një nga dobësitë më të njohura të mesit të viteve 2010 quhej "Heartbleed". Heartbleed ishte veçanërisht serioz sepse softueri që preku "OpenSSL", biblioteka kryesore kriptografike për lidhjet HTTPS, të cilat përdoren shumë gjerësisht. Për t'i bërë gjërat edhe më keq, dobësia kishte qenë e pranishme në OpenSSL për më shumë se dy vjet përpara se të zbulohej, publikohej dhe rregullohej, gjë që nënkuptonte se shumë njerëz po përdornin një version të cenueshëm.

Heartbleed ishte një cenueshmëri e rrjedhjes së të dhënave në shtrirjen e rrahjeve të zemrës që kur shfrytëzohej, nxirrte të dhëna nga RAM-i nga serveri te klienti. Zgjatja e rrahjeve të zemrës përdoret për të mbajtur një lidhje midis serverit të uebit dhe klientit pa bërë një kërkesë normale faqeje.

Në rastin e OpenSSL, klienti dërgon një mesazh në server dhe informon serverin se sa është i gjatë mesazhi, deri në 64 KB. Serveri më pas supozohet të kthejë të njëjtin mesazh. Megjithatë, ajo që është më e rëndësishmja, serveri në të vërtetë nuk kontrolloi nëse mesazhi ishte për aq kohë sa klienti pretendonte se ishte. Kjo do të thoshte se një klient mund të dërgonte një mesazh 10 KB, të pretendonte se ishte 64 KB dhe të merrte një përgjigje 64 KB, me 54 KB shtesë që përbëhet nga 54 KB RAM-i tjetër, pavarësisht se çfarë të dhënash ishin ruajtur atje. Ky proces është vizualizuar mirë nga komiku XKCD #1354 .

Çfarë është cenueshmëria e gjakderdhjes?

Imazhi është dhënë nga xkcd.com .

Duke bërë shumë kërkesa të vogla për rrahje zemre dhe duke pretenduar se ato ishin të mëdha, një sulmues mund të ndërtonte një pamje të shumicës së RAM-it të serverit duke bashkuar përgjigjet së bashku. Të dhënat që ruhen në RAM që mund të rrjedhin përfshijnë çelësat e enkriptimit, certifikatat HTTPS, si dhe të dhënat e pakriptuara POST si emrat e përdoruesve dhe fjalëkalimet.

Shënim: Është më pak i njohur, por protokolli i rrahjeve të zemrës dhe shfrytëzimi funksionuan gjithashtu në drejtimin tjetër. Një server me qëllim të keq mund të ishte konfiguruar për të lexuar deri në 64 KB memorie të përdoruesit për çdo kërkesë për rrahje zemre.

Çështja u zbulua nga studiues të shumtë të sigurisë në mënyrë të pavarur më 1 prill 2014 dhe u zbulua privatisht në OpenSSL në mënyrë që të krijohej një patch. Defekti u publikua kur patch-i u publikua më 7 prill 2014. Zgjidhja më e mirë për të zgjidhur problemin ishte aplikimi i patch-it, por ishte gjithashtu e mundur të korrigjohej problemi duke çaktivizuar zgjatjen e rrahjeve të zemrës nëse rregullimi i menjëhershëm nuk ishte një opsion.

Fatkeqësisht, pavarësisht se shfrytëzimi ishte publik dhe përgjithësisht i njohur, shumë faqe interneti ende nuk u përditësuan menjëherë, me cenueshmërinë që gjendet ende herë pas here edhe vite më vonë. Kjo çoi në një numër rastesh të shfrytëzimit që përdorej për të fituar akses në llogari ose për rrjedhje të të dhënave.

Lëreni një koment

3 Dimensionet kryesore të fushës sportive

3 Dimensionet kryesore të fushës sportive

Në këtë artikull, ne do t'ju tregojmë gjithçka rreth basketbollit, tenisit dhe futbollit dhe dimensionet e rëndësishme të fushave sportive.

Si të gjeni ditëlindjen e dikujt në Facebook

Si të gjeni ditëlindjen e dikujt në Facebook

Mos harroni kurrë një ditëlindje me ndihmën e Facebook. Shihni se ku mund të gjeni ditëlindjen e dikujt që të mund ta dërgoni dhuratën në kohë.

Server i dedikuar kundrejt serverit të përbashkët të pritjes

Server i dedikuar kundrejt serverit të përbashkët të pritjes

A po kërkoni për një mundësi të zbatueshme për pritjen e faqes në internet? Mësoni ndryshimin midis një serveri të dedikuar kundrejt një serveri të përbashkët pritës.

Një listë e emrave qesharak të Wi-Fi

Një listë e emrave qesharak të Wi-Fi

Më pëlqen t'i argëtoj fqinjët e mi duke ndryshuar rrjetin tim Wi-Fi me emra të ndryshëm qesharak. Nëse po kërkoni ide për një emër qesharak Wi-Fi, këtu

Çfarë është Lidhja e Thellë?

Çfarë është Lidhja e Thellë?

Lidhja e thellë është teknika në trend e ridrejtimit të përdoruesit. Mësoni rreth lidhjes së thellë këtu për ta përdorur atë për të rritur trafikun e faqes suaj të internetit ose aplikacionit.

Çfarë është AR Cloud?

Çfarë është AR Cloud?

AR është gjëja tjetër e madhe e internetit për argëtim, punë ose biznes. Mësoni renë AR në detaje për t'u bërë një përdorues i informuar.

Si të shpëtoni nga reklamat në Gmail

Si të shpëtoni nga reklamat në Gmail

Gmail është padyshim një nga shërbimet më të mira të postës elektronike të disponueshme sot, duke ofruar një sërë veçorish mbresëlënëse që e bëjnë komunikimin më efikas dhe

Si të eksportoni faqeshënuesit e Chrome

Si të eksportoni faqeshënuesit e Chrome

Lundrimi në internet shpesh ndihet si një udhëtim në oqeanin e pakufishëm të dijes, me faqet e internetit dhe faqet tuaja të preferuara që shërbejnë si të njohura

Çfarë është një fjalëkalim kryesor Firefox dhe si të krijoni një të tillë

Çfarë është një fjalëkalim kryesor Firefox dhe si të krijoni një të tillë

Kur krijoni një Fjalëkalim Primar Firefox, ju shtoni një shtresë shtesë sigurie në fjalëkalimet tuaja të ruajtura. Ja se si ta aktivizoni dhe ndryshoni atë.

Si të përdorni skanuesin e gjurmëve të gishtërinjve me skedat e fshehta në Chrome

Si të përdorni skanuesin e gjurmëve të gishtërinjve me skedat e fshehta në Chrome

Modaliteti i fshehtë i Google Chromes është një veçori e dobishme që ju lejon të shfletoni internetin pa u ruajtur historiku juaj i shfletimit. Megjithatë, një pengesë