首页> 资讯> 要闻> 信息安全> 正文

OpenSSL再曝安全漏洞“水牢” 全球大量网站受影响

2016.03.04 11:091842

OpenSSL再曝安全漏洞“水牢” 全球大量网站受影响

早前的“心脏出血”漏洞事件的余悸未消,开源的加密工具OpenSSL又被曝出漏洞。昨天记者了解到,OpenSSL发现一个严重漏洞——DROWN漏洞(水牢漏洞),可能影响部分使用HTTPS的服务器及网站。庆幸的是,这一次漏洞的危害还达不到“心脏出血”的程度。

全球大量网站受影响

据介绍,水牢漏洞可以允许攻击者破坏使用SSLv2协议进行加密的HTTPS网站,利用该漏洞,攻击者可以监听加密流量,读取诸如密码、信用卡账号、商业机密和金融数据等加密信息。经国外相关机构初步探测识别,目前全球有大约400万网站和服务器受此漏洞的影响。360网络攻防实验室经初步统计,我国有109725个网站可能受到此漏洞的影响。

HTTPS是一种Web浏览器与网站服务器之间传递信息的协议,该协议以加密形式发送通信内容。SSLv2实际上是一种版本很老的协议,OpenSSL已经建议禁用。不过,因为尚有不少用户还在使用低版本的浏览器,如IE6,这些浏览器只能支持SSLv2,因此一些提供网络服务的企业还在使用该版本。

事实上,即便是360这样专门做安全的互联网企业,其部分网站也在使用OpenSSL。不过360公司表示,其在重要的系统中禁止了不安全的加密套件,因此不受“水牢漏洞”影响。

威胁小于“心脏出血”

提起OpenSSL漏洞,让人印象最深的当数2014年曝出的“心脏出血”(Heartbleed)漏洞。这次的水牢漏洞也让人担心是否又是一次“心脏出血”事件。

360公司安全专家安杨表示,“水牢漏洞”所带来的危害没有当年“心脏出血”严重。与“心脏出血”直接攻破资料存储的服务器不同,“水牢漏洞”需要黑客与被攻击者在同一个局域网下,例如入侵对方所处的WiFi网络,或者和对方在一个公司等,这样才能获取到对方的流量信息。

另外,“水牢漏洞”利用难度较高,需要租用计算集群并花费8个小时才能破解密钥。而租用计算集群的成本在400美元左右。在这样的成本下,无目的地攻击普通个人用户,很可能会得不偿失。

庆幸的是,在该漏洞被公开之后,OpenSSL已经发布了官方补丁,只要及时更新就可以封堵该漏洞。

安全网新闻加点料:

“心脏出血”事件

SSL协议是使用最为普遍的网站加密技术,而OpenSSL则是开源的SSL套件,全世界网站服务器中有三分之二都是用OpenSSL的软件。URL中使用https打头的链接都采用了SSL加密技术。在线购物、网银等活动均采用SSL技术来防止窃密及避免中间人攻击。

2014年4月,OpenSSL一个重大漏洞被曝出,因为危害极大,因此该漏洞被称为“Heartbleed”(心脏出血),以形容其所带来的致命危险。

该漏洞让特定版本的openSSL成为无需钥匙即可开启的“废锁”,入侵者每次可以翻检户主的64K信息,只要有足够的耐心和时间,就可以翻检足够多的数据,拼凑出用户名、密码和信用卡号等隐私信息。

更为重要的是,全球大多数网站都面临这一漏洞的威胁。在“心脏出血”漏洞被曝出后的一段时间内,这就是全球互联网行业内最大的事件,很多互联网企业都在忙着修补漏洞,用户则忙着修改自己的各种密码。

延伸阅读:警惕!瑞星截获新型恶性病毒“幽灵电子书”

更多网络信息安全相关讯息,请继续关注佰佰安全网

( 责任编辑: 刘宇 )

展开剩余全文
发表我的评论
提交评论

相关推荐

OpenSSL再曝安全漏洞“水牢” 全球大量网站受影响

OpenSSL再曝安全漏洞“水牢” 全球大量网站受影响

2016.03.04 1563
汽车智能钥匙存被盗软件漏洞 因大众公司推迟两年发布

汽车智能钥匙存被盗软件漏洞 因大众公司推迟两年发布

2015.08.17 1112
联想电脑现安全漏洞 可绕过安全协议攻击

联想电脑现安全漏洞 可绕过安全协议攻击

2016.07.06 0
表诚意:IBM允许中国政府审查部分源代码

表诚意:IBM允许中国政府审查部分源代码

2015.10.19 1364
惠普研究报告:智能手表存漏洞易受攻击

惠普研究报告:智能手表存漏洞易受攻击

2015.07.25 1610
加载更多

最新资讯

是悲哀还是无知?假“靳东”们,依然在短视频里批量制造“爱情”

是悲哀还是无知?假“靳东”们,依然在短视频里批量制造“爱情”

2024.05.07 552
网络主播回流6000万给打赏大哥被抓 最高的就接受了2000多万元

网络主播回流6000万给打赏大哥被抓 最高的就接受了2000多万元

2024.05.07 1001
两位女乘客高铁上拉扯遮光帘40分钟,引发社会关注和热议

两位女乘客高铁上拉扯遮光帘40分钟,引发社会关注和热议

2024.05.06 879
动力电池包未发生自燃 问界再次对山西交通事故进行回应

动力电池包未发生自燃 问界再次对山西交通事故进行回应

2024.05.06 601
抖音通报内部反腐:辞退61人,4人涉嫌刑事犯罪被立案

抖音通报内部反腐:辞退61人,4人涉嫌刑事犯罪被立案

2024.04.29 835

热门排行

不得随意禁止外地群众返乡过年!

不得随意禁止外地群众返乡过年!

2022.01.29 8745
美国解除中国学生赴美限制 家长们喜忧参半 敢不敢放儿去?

美国解除中国学生赴美限制 家长们喜忧参半 敢不敢放儿去?

2021.04.30 31412
女子举报公务员丈夫出轨公款消费 纪委避而不谈

女子举报公务员丈夫出轨公款消费 纪委避而不谈

2021.12.30 15805
重磅!三孩政策来了!网友“炸锅”!敢不敢生?

重磅!三孩政策来了!网友“炸锅”!敢不敢生?

2021.05.31 29474
浙江男子卖掉亲生儿子后带现妻游山玩水?你怎么看?

浙江男子卖掉亲生儿子后带现妻游山玩水?你怎么看?

2021.04.30 28376
加载更多
返回顶部
返回首页