ZNDS智能电视网 推荐当贝市场

TV应用下载 / 资源分享区

软件下载 | 游戏 | 讨论 | 电视计算器

综合交流 / 评测 / 活动区

交流区 | 测硬件 | 网站活动 | Z币中心

新手入门 / 进阶 / 社区互助

新手 | 你问我答 | 免费刷机救砖 | ROM固件

查看: 9506|回复: 0
上一主题 下一主题
[其它]

工程师讲述“心血”漏洞发现过程:偶遇!

[复制链接]
跳转到指定楼层
楼主
发表于 2014-4-13 10:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式 | 来自辽宁
本周初,安全公司Codenomicon的工程师安蒂·卡加莱能(Antti Karjalainen)在正常的工作时,却偶然发现了互联网史上最大的安全漏洞——Heartbleed(心脏流血)漏洞。卡加莱能也是Codenomicon安全公司揭示Heartbleed漏洞的三位功勋工程师之一。
Heartbleed漏洞影响了被广泛使用的开放源代码SSL安全套件OpenSSL的加密协议。简言之,这个漏洞可以诱使服务器将其内存中的数据溢出来,从而可能让黑客掌握这一漏洞,并进一步窃取诸如信用卡和密码等之类的敏感信息。
卡加莱能,以及其在Codenomicon公司中的同事瑞库·希塔马基(Riku Hietamaki)和马蒂·卡莫能(Matti Kamunen),还有谷歌(微博)安全人员尼尔·米赫塔(Neel Mehta,非Codenomicon工作人员),被认为是最先发现Heartbleed漏洞的几位人员。卡加莱能声称,他是在和希塔马基共同更新Codenomicon公司程序测试组件的功能时发现这个漏洞的。
据卡加莱能披露,Codenomicon公司程序测试软件的新功能名为“Safeguard”,旨在识别各种新型的软件漏洞。卡加莱能还称,他最初在对OpenSSL的Heartbeat功能增加支持程序时,发现了一些错误的地方。Heartbeat功能是用来测试连接是否安全的功能,可以让一台服务器向另一台服务器发送任意数据,然后接收服务器再将数据完全一样的复制品发回原先的发送服务器,以此证明这种连接的安全性,
安全互联网的王冠:
Codenomicon开始注意到,一些新测试案例将会启动Heartbeat程序内的漏洞。对此,卡加莱能声称:“我们拥有正确的工具,也处于正确的地方。”
在发现了一个测试案例的回复变得异常大之后,卡加莱能和希塔马基又尝试了另一种新测试方法。新测试将证实Hearbeat功能中的漏洞会秘密地泄露外部数据。
卡加莱能对此声称:“这种现象正是我们担心的。服务器突然将内存中的数据大量溢出,我们在进一步调查了回应信息之后,很快就发现这可能是一个非常非常严重的漏洞。”
第二天,Codenomicon公司的安全专家马科·拉克索(Marko Laakso)发现,正被用于支持公司测试程序组件的OpenSSL也在泄露服务器上的密钥。卡加莱能对此称:“密钥就是安全互联网的王冠,是用来证明你的真实身份,从这个意义上讲,Heartbleed可能就是互联网史上最严重的漏洞。”
Heartbleed漏洞诞生:
在发现了Heartbleed漏洞之后,Codenomicon公司并着手开始给服务器打补丁,并运用了各种方法来将此漏洞通告给其他人。Codenomicon在此过程中一直将此问题称为“Heartbleed”,因此该公司已经购买了heartbleed.com域名,创建了相应的从视觉上代表此漏洞的图标,并开始撰写与此漏洞问题相关的详细报告。
从几大方面来看,Heartbleed漏洞极其危险,例如会影响被广泛应用于多数互联网的OpenSSL安全软件,这就意味着此漏洞可能会以各种不同的方式影响每一位互联网用户。Heartbleed很难检测出来,因为此漏洞可以让入侵的黑客在数据传输过程的极早期阶段发动攻击,从而盗取相关的数据。Codenomicon公司联合创始人兼首席研究官阿瑞·塔卡能(Ari Takanen)将此漏洞比作是“甚至在你锁门之前小偷就开始在大楼内偷盗”一样。
一些更大型的网页服务公司,例如Twitter和谷歌等,已经宣称采用了必要的补丁,以解决这一问题。不过,仍然有几种类型的设备,包括有线电视机顶盒和交通信号灯等在内,可能还没有安装补丁,因为这些设备本身就不经常更新。
卡加莱能称:“自从此漏洞被发现之后,除了思考该漏洞及其后果之外,我就一直无法考虑其它事情。哪怕是让我短暂地考虑一下其它事情,那也非常不错了。”

上一篇:智能时代的路由器 极路由极壹S评测
下一篇:小米路由二代概念图:配置要逆天
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐 上一条 /1 下一条

Archiver|新帖|标签|软件|Sitemap|ZNDS智能电视网 ( 苏ICP备2023012627号 )

网络信息服务信用承诺书 | 增值电信业务经营许可证:苏B2-20221768 丨 苏公网安备 32011402011373号

GMT+8, 2025-8-6 18:45 , Processed in 0.064614 second(s), 17 queries , Redis On.

Powered by Discuz!

监督举报:report#znds.com (请将#替换为@)

© 2007-2025 ZNDS.Com

快速回复 返回顶部 返回列表