Çfarë është cenueshmëria e gjakderdhjes?

Një nga dobësitë më të njohura të mesit të viteve 2010 quhej "Heartbleed". Heartbleed ishte veçanërisht serioz sepse softueri që preku "OpenSSL", biblioteka kryesore kriptografike për lidhjet HTTPS, të cilat përdoren shumë gjerësisht. Për t'i bërë gjërat edhe më keq, dobësia kishte qenë e pranishme në OpenSSL për më shumë se dy vjet përpara se të zbulohej, publikohej dhe rregullohej, gjë që nënkuptonte se shumë njerëz po përdornin një version të cenueshëm.

Heartbleed ishte një cenueshmëri e rrjedhjes së të dhënave në shtrirjen e rrahjeve të zemrës që kur shfrytëzohej, nxirrte të dhëna nga RAM-i nga serveri te klienti. Zgjatja e rrahjeve të zemrës përdoret për të mbajtur një lidhje midis serverit të uebit dhe klientit pa bërë një kërkesë normale faqeje.

Në rastin e OpenSSL, klienti dërgon një mesazh në server dhe informon serverin se sa është i gjatë mesazhi, deri në 64 KB. Serveri më pas supozohet të kthejë të njëjtin mesazh. Megjithatë, ajo që është më e rëndësishmja, serveri në të vërtetë nuk kontrolloi nëse mesazhi ishte për aq kohë sa klienti pretendonte se ishte. Kjo do të thoshte se një klient mund të dërgonte një mesazh 10 KB, të pretendonte se ishte 64 KB dhe të merrte një përgjigje 64 KB, me 54 KB shtesë që përbëhet nga 54 KB RAM-i tjetër, pavarësisht se çfarë të dhënash ishin ruajtur atje. Ky proces është vizualizuar mirë nga komiku XKCD #1354 .

Çfarë është cenueshmëria e gjakderdhjes?

Imazhi është dhënë nga xkcd.com .

Duke bërë shumë kërkesa të vogla për rrahje zemre dhe duke pretenduar se ato ishin të mëdha, një sulmues mund të ndërtonte një pamje të shumicës së RAM-it të serverit duke bashkuar përgjigjet së bashku. Të dhënat që ruhen në RAM që mund të rrjedhin përfshijnë çelësat e enkriptimit, certifikatat HTTPS, si dhe të dhënat e pakriptuara POST si emrat e përdoruesve dhe fjalëkalimet.

Shënim: Është më pak i njohur, por protokolli i rrahjeve të zemrës dhe shfrytëzimi funksionuan gjithashtu në drejtimin tjetër. Një server me qëllim të keq mund të ishte konfiguruar për të lexuar deri në 64 KB memorie të përdoruesit për çdo kërkesë për rrahje zemre.

Çështja u zbulua nga studiues të shumtë të sigurisë në mënyrë të pavarur më 1 prill 2014 dhe u zbulua privatisht në OpenSSL në mënyrë që të krijohej një patch. Defekti u publikua kur patch-i u publikua më 7 prill 2014. Zgjidhja më e mirë për të zgjidhur problemin ishte aplikimi i patch-it, por ishte gjithashtu e mundur të korrigjohej problemi duke çaktivizuar zgjatjen e rrahjeve të zemrës nëse rregullimi i menjëhershëm nuk ishte një opsion.

Fatkeqësisht, pavarësisht se shfrytëzimi ishte publik dhe përgjithësisht i njohur, shumë faqe interneti ende nuk u përditësuan menjëherë, me cenueshmërinë që gjendet ende herë pas here edhe vite më vonë. Kjo çoi në një numër rastesh të shfrytëzimit që përdorej për të fituar akses në llogari ose për rrjedhje të të dhënave.


Leave a Comment

A është e turbullt kamera e telefonit tuaj? Provoni këto 14 rregullime

A është e turbullt kamera e telefonit tuaj? Provoni këto 14 rregullime

Kamera e telefonit tuaj mund të prodhojë fotografi të paqarta. Provoni këto 14 rregullime për të përmirësuar cilësinë e imazheve tuaj.

Si të vendosni një nënshkrim në një dokument të Microsoft Word

Si të vendosni një nënshkrim në një dokument të Microsoft Word

Mësoni si të vendosni nënshkrimin tuaj në një dokument të Microsoft Word shpejt dhe lehtë. Kjo përfshin mundësitë për nënshkrim elektronik dhe dixhital.

Si të ndryshoni gjuhën në Netflix

Si të ndryshoni gjuhën në Netflix

Mësoni si të ndryshoni gjuhën në Netflix për të përmirësuar përvojën tuaj të shikimit dhe të aksesoni përmbajtjen në gjuhën tuaj të preferuar. Abonohuni në Netflix sot!

3 Dimensionet kryesore të fushës sportive

3 Dimensionet kryesore të fushës sportive

Në këtë artikull, ne do t'ju tregojmë gjithçka rreth basketbollit, tenisit dhe futbollit dhe dimensionet e rëndësishme të fushave sportive.

Çfarë duhet të bëni me një TV të thyer që nuk mund të rregullohet

Çfarë duhet të bëni me një TV të thyer që nuk mund të rregullohet

Merrni këshilla se çfarë të bëni me televizorin tuaj të prishur që nuk mund të rregullohet, nga shitja dhe riciklimi deri te projektet DIY.

Si të gjeni ditëlindjen e dikujt në Facebook

Si të gjeni ditëlindjen e dikujt në Facebook

Mos harroni kurrë një ditëlindje me ndihmën e Facebook. Shihni se ku mund të gjeni ditëlindjen e dikujt që të mund ta dërgoni dhuratën në kohë.

Ku janë Fotografitë e mia të Google? Si ti gjeni ato

Ku janë Fotografitë e mia të Google? Si ti gjeni ato

Është e lehtë të gjesh të gjitha fotot dhe videot që ke ngarkuar në llogarinë tënde të Google Photos. Google Photos ofron disa mënyra për tju ndihmuar të gjeni fotot tuaja.

Rezultati i Snapchat: Si funksionon dhe si ta rrisni atë

Rezultati i Snapchat: Si funksionon dhe si ta rrisni atë

Rezultati i Snapchat (i quajtur ndryshe Snap Score) përshkruan pikët e grumbulluara bazuar në shpeshtësinë e ndërveprimeve me përdoruesit e tjerë në aplikacionin e mesazheve dhe rrjeteve sociale. Në këtë postim, ne do të theksojmë elementët që përbëjnë sistemin e pikëve të Snapchat.

Server i dedikuar kundrejt serverit të përbashkët të pritjes

Server i dedikuar kundrejt serverit të përbashkët të pritjes

A po kërkoni për një mundësi të zbatueshme për pritjen e faqes në internet? Mësoni ndryshimin midis një serveri të dedikuar kundrejt një serveri të përbashkët pritës.

Një listë e emrave qesharak të Wi-Fi

Një listë e emrave qesharak të Wi-Fi

Më pëlqen t'i argëtoj fqinjët e mi duke ndryshuar rrjetin tim Wi-Fi me emra të ndryshëm qesharak. Nëse po kërkoni ide për një emër qesharak Wi-Fi, këtu