Kas yra Heartbleed pažeidžiamumas?

Vienas iš labiausiai žinomų 2010 m. vidurio pažeidžiamumų buvo vadinamas „Heartbleed“. „Heartbleed“ buvo ypač rimta, nes ji paveikė „OpenSSL“, pagrindinę kriptografinę biblioteką, skirtą HTTPS ryšiams, kurie yra labai plačiai naudojami. Dar blogiau tai, kad pažeidžiamumas OpenSSL buvo daugiau nei dvejus metus, kol jis buvo aptiktas, paskelbtas ir pataisytas, o tai reiškė, kad daugelis žmonių naudojo pažeidžiamą versiją.

„Heartbleed“ buvo „Heartbeat“ plėtinio duomenų nutekėjimo pažeidžiamumas, kurį išnaudojus, duomenys iš RAM nutekėjo iš serverio į klientą. Širdies ritmo plėtinys naudojamas palaikyti ryšį tarp žiniatinklio serverio ir kliento, nepateikiant įprastos puslapio užklausos.

OpenSSL atveju klientas siunčia pranešimą į serverį ir informuoja serverį, kokio ilgio žinutė yra iki 64KB. Tada serveris turėtų pakartoti tą patį pranešimą. Tačiau labai svarbu, kad serveris netikrino, ar pranešimas buvo toks ilgas, kaip teigė klientas. Tai reiškė, kad klientas galėjo išsiųsti 10 KB pranešimą, teigti, kad jis yra 64 KB, ir gauti 64 KB atsakymą, o papildomus 54 KB sudaro kiti 54 KB RAM, nesvarbu, kokie duomenys ten buvo saugomi. Šį procesą gerai vizualizuoja XKCD komiksas #1354 .

Kas yra Heartbleed pažeidžiamumas?

Vaizdas suteiktas xkcd.com .

Pateikdamas daug mažų širdies plakimų užklausų ir teigdamas, kad jos yra didelės, užpuolikas galėjo sukurti daugumos serverio RAM vaizdą, sujungdamas atsakymus. RAM saugomi duomenys, kurie gali būti nutekinti, apima šifravimo raktus, HTTPS sertifikatus, taip pat nešifruotus POST duomenis, tokius kaip naudotojų vardai ir slaptažodžiai.

Pastaba: tai mažiau žinoma, tačiau širdies plakimo protokolas ir išnaudojimas taip pat veikė kita kryptimi. Kenkėjiškas serveris galėjo būti sukonfigūruotas nuskaityti iki 64 KB vartotojo atminties už vieną širdies plakimo užklausą.

Šią problemą 2014 m. balandžio 1 d. savarankiškai aptiko keli saugumo tyrinėtojai ir ji buvo atskleista privačiai OpenSSL, kad būtų galima sukurti pataisą. Klaida buvo paskelbta, kai 2014 m. balandžio septintą dieną buvo išleistas pleistras. Geriausias problemos sprendimas buvo pritaikyti pataisą, tačiau taip pat buvo įmanoma ištaisyti problemą išjungiant širdies plakimo plėtinį, jei pataisymas iš karto nebuvo tinkamas. variantas.

Deja, nepaisant to, kad išnaudojimas yra viešas ir plačiai žinomas, daugelis svetainių vis tiek nebuvo atnaujintos iš karto, o pažeidžiamumas vis dar retkarčiais aptinkamas net ir po metų. Dėl to keli išnaudojimo atvejai buvo naudojami norint gauti prieigą prie paskyrų arba nutekėti duomenims.


Leave a Comment

Kaip perkelti failus iš „Windows“ į „iPhone“ arba „iPad“

Kaip perkelti failus iš „Windows“ į „iPhone“ arba „iPad“

Norite sužinoti, kaip perkelti failus iš „Windows“ į „iPhone“ arba „iPad“ įrenginius? Šis išsamus gidas padeda jums tai padaryti be vargo.

Opera for Android: Kaip sukonfigūruoti tamsų režimą

Opera for Android: Kaip sukonfigūruoti tamsų režimą

Konfigūruodami tamsų režimą Android, gausite akims malonesnę temą. Jei turite žiūrėti į telefoną tamsioje aplinkoje, greičiausiai jums reikia nuo jo nusukti akis, nes šviesus režimas vargina. Naudodami tamsų režimą „Opera“ naršyklėje Android sutaupysite energijos ir sužinosite, kaip sukonfigūruoti tamsų režimą.

Firefox: Išvalykite adresų juostos URL istoriją

Firefox: Išvalykite adresų juostos URL istoriją

Išvalykite adresų juostos URL istoriją „Firefox“ ir išlaikykite savo sesijas privačias, sekdami šiuos greitus ir paprastus veiksmus.

Zoom: Kaip pridėti vaizdo filtrą

Zoom: Kaip pridėti vaizdo filtrą

Pasidžiaukite savo „Zoom“ susitikimais su keliomis linksmomis filtrų galimybėmis. Pridėkite aureolę arba atrodite kaip vienaragis per savo „Zoom“ susitikimus su šiais juokingais filtrais.

Opera Android: Kaip sukonfigūruoti slapukų nuostatas

Opera Android: Kaip sukonfigūruoti slapukų nuostatas

Kai išgirsite žodį slapukai, galbūt pagalvosite apie šokoladinius sausainius. Bet yra ir tokių, kuriuos rasite naršyklėse, padedančių jums sklandžiai naršyti. Šiame straipsnyje sužinosite, kaip sukonfigūruoti slapukų nuostatas Opera naršyklėje Android.

Kiwi Android: Kaip įjungti skelbimų blokatorių

Kiwi Android: Kaip įjungti skelbimų blokatorių

Kaip įjungti skelbimų blokatorių jūsų Android įrenginyje ir maksimaliai išnaudoti invazinių skelbimų parinktį Kiwi naršyklėje.

Kaip pakeisti „Facebook“ privatumo nustatymus telefone ar planšetėje

Kaip pakeisti „Facebook“ privatumo nustatymus telefone ar planšetėje

Žinodami, kaip pakeisti „Facebook“ privatumo nustatymus telefone ar planšetėje, lengviau valdysite savo paskyrą.

Kaip naudoti Samsung Pay su Galaxy Z Fold 5

Kaip naudoti Samsung Pay su Galaxy Z Fold 5

Ieškoti tinkamos kortelės kišenėje ar piniginėje gali būti tikras iššūkis. Pastaraisiais metais daugelis įmonių kūrė ir pristatė bekontaktės mokėjimo sprendimus.

Kaip pasiekti tamsųjį internetą

Kaip pasiekti tamsųjį internetą

Daugelis naujienų straipsnių minimi „tamsusis internetas“, tačiau labai mažai tikrai kalba apie tai, kaip jį pasiekti. Tai daugiausia dėl to, kad daugelis svetainių ten talpina neteisėtą turinį.

Windows 11: Išspręskite įrenginio atjungimo garsus

Windows 11: Išspręskite įrenginio atjungimo garsus

Jei USB garsai kyla be jokios priežasties, yra keli metodai, kuriuos galite naudoti, kad atsikratytumėte šio fantominio atjungto įrenginio garso.