精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

安全 漏洞 數(shù)據(jù)安全
此次名為Heartbleed的OpenSSL漏洞引發(fā)了極其惡劣的影響,威脅全球用戶的安全問(wèn)題究竟源自怎樣的代碼紕漏?

此次名為Heartbleed的OpenSSL漏洞引發(fā)了極其惡劣的影響,而為此暫時(shí)切斷互聯(lián)網(wǎng)連接肯定也不算什么理想的解決方案。僅僅由于廣泛使用的加密機(jī)制中存在一丁點(diǎn)微小缺陷,如今任何家伙都能輕松潛入存在漏洞的系統(tǒng)——包括銀行HTTPS服務(wù)器以及個(gè)人VPN——并瘋狂竊取密碼、登陸cookie、個(gè)人加密密鑰等等。

[[111357]]

現(xiàn)在已經(jīng)是2014年了,安全保障工作為何仍然如此不堪?

只需一份利用Metasploit引擎的簡(jiǎn)單腳本外加短短幾秒鐘,惡意人士即可從依賴于OpenSSL 1.0.1到1.0.1f版本進(jìn)行TLS加密的系統(tǒng)內(nèi)存中提取到敏感數(shù)據(jù)。根據(jù)我們掌握的情況,這一漏洞影響到的網(wǎng)站約為五十萬(wàn)個(gè)、占總體受信網(wǎng)站中的17.5%,此外任何使用上述OpenSSL版本的客戶端軟件、郵件服務(wù)器、聊天服務(wù)等也都在受影響范圍之內(nèi)。

本周一開始已經(jīng)有不少熱門網(wǎng)絡(luò)服務(wù)陸續(xù)針對(duì)這一漏洞發(fā)布修復(fù)補(bǔ)丁;大家可以利用相關(guān)工具檢查自己的系統(tǒng)是否已經(jīng)中招(當(dāng)然,風(fēng)險(xiǎn)要由各位自己承擔(dān)),同時(shí)也別忘了為自己已經(jīng)受到感染的系統(tǒng)安裝OpenSSL修復(fù)補(bǔ)丁。除此之外,我們還需要更改密碼、轉(zhuǎn)儲(chǔ)會(huì)話cookie并對(duì)數(shù)據(jù)風(fēng)險(xiǎn)加以評(píng)估。

如果大家還不了解Heartbleed是怎么回事,這里提供概括描述:

這項(xiàng)嚴(yán)重缺陷(CVE-2014-0160)的產(chǎn)生是由于未能在memcpy()調(diào)用受害用戶輸入內(nèi)容作為長(zhǎng)度參數(shù)之前正確進(jìn)行邊界檢查。攻擊者可以追蹤OpenSSL所分配的64KB緩存、將超出必要范圍的字節(jié)信息復(fù)制到緩存當(dāng)中再返回緩存內(nèi)容,這樣一來(lái)受害者的內(nèi)存內(nèi)容就會(huì)以每次64KB的速度進(jìn)行泄露。大家可以點(diǎn)擊此處獲取修復(fù)補(bǔ)丁,需要強(qiáng)調(diào)的是此次問(wèn)題遠(yuǎn)比蘋果前一陣子曝出的安全問(wèn)題嚴(yán)重得多。

問(wèn)題源自TLS Heartbeat擴(kuò)展

這一漏洞藏身于OpenSSL的TLS Heartbeat擴(kuò)展當(dāng)中:這是一項(xiàng)持續(xù)作用型功能,其中一個(gè)連接端會(huì)向另一端發(fā)送任意數(shù)據(jù)的有效負(fù)載,對(duì)方則發(fā)回對(duì)應(yīng)數(shù)據(jù)的精確副本以確保傳輸過(guò)程一切正常。根據(jù)官方提供的標(biāo)準(zhǔn)說(shuō)明,Heartbeat信息在C語(yǔ)言中表現(xiàn)為以下形式:

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

這條HeartbeatMessage通過(guò)SSL3_RECORD結(jié)構(gòu)——一種SSL/TLS通信基礎(chǔ)構(gòu)建塊——進(jìn)行傳輸。SSL3_RECORD中的關(guān)鍵性字段如下所示,其中l(wèi)ength代表接收到的HeartbeatMessage內(nèi)容為多少字節(jié)、data則為指向該HeartbeatMessage的指針。

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

更明確地進(jìn)行解釋,SSL3記錄中的data指向接收到的HeartbeatMessage的起始位置,而length代表接收到的HeartbeatMessage的字節(jié)數(shù)量。與此同時(shí),HeartbeatMessage中的payload length代表被發(fā)回的隨意有效負(fù)載的字節(jié)數(shù)量。 

發(fā)出HeartbeatMessage的一方對(duì)payload length擁有控制權(quán),不過(guò)正如我們所看到,SSL3_RECORD中的length字段并沒(méi)有經(jīng)過(guò)驗(yàn)證、而這一狀況就成了攻擊者實(shí)現(xiàn)內(nèi)存溢出絕佳機(jī)會(huì)。

以下圖表顯示了相關(guān)攻擊活動(dòng)的工作原理:

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

請(qǐng)注意:其中并不包含填充字節(jié)  

在上面的例子中,攻擊者在發(fā)出的HeartbeatMessage當(dāng)中包含了僅為1字節(jié)的有效負(fù)載,這一情況也被反映在了SSL3的length記錄當(dāng)中;不過(guò)payload length字段要求有效負(fù)載長(zhǎng)度應(yīng)該為65535字節(jié)。受害者忽略了SSL3記錄,轉(zhuǎn)而從內(nèi)存接收到的HeartbeatMessage起始處開始讀取65535字節(jié)的數(shù)據(jù)并將其復(fù)制到緩存當(dāng)中,最終以合適的長(zhǎng)度發(fā)送回攻擊者處。由于包含大量額外字節(jié),上圖中紅色單元格所示即為可能導(dǎo)致信息泄露的數(shù)據(jù)部分。

從代碼角度分析

以下代碼為OpenSSL對(duì)HeartbeatMessage輸入內(nèi)容的處理方式,其中p為指向該信息起始處的指針:

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

這樣一來(lái),信息類型就被體現(xiàn)在hbtype變量當(dāng)中,該指針由1字節(jié)開始遞增,而n2s()宏將長(zhǎng)度為16-bit的Heartbeat有效負(fù)載寫入到payload變量中并將該指針增加到2字節(jié)。接下來(lái),pl又成為指向這部分有效負(fù)載內(nèi)容的指針。 

舉例來(lái)說(shuō),一條Heartbeat信息中的payload length為65535字節(jié),即:一條接收到的Heartbeat中最多可能包含64KB有效負(fù)載。代碼必須將輸入的HeartbeatMessage以副本形式發(fā)送回去,從而保證緩存區(qū)擁有足夠的空間來(lái)保存64KB有效負(fù)載、1字節(jié)信息類型、2字節(jié)有效負(fù)載長(zhǎng)度外加部分填充字節(jié),具體結(jié)構(gòu)如前所述。

它會(huì)利用以下代碼創(chuàng)建HeartbeatMessage回復(fù)結(jié)構(gòu),其中bp為指向HeartbeatMessage回復(fù)起始位置的指針:

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

因此這部分代碼會(huì)將響應(yīng)類型寫入到緩存起始位置、遞增緩存指針、利用s2n()宏向內(nèi)存中寫入16-bit payload長(zhǎng)度并以2字節(jié)為單位遞增緩存指針,而后將payload的字節(jié)數(shù)量從接收到的有效負(fù)載中復(fù)制到用于回復(fù)的有效負(fù)載發(fā)送內(nèi)容中。 

請(qǐng)注意,payload由攻擊者全面控制,而且64KB也足以容納大量信息。假如由攻擊者發(fā)送的HeartbeatMessage只擁有1字節(jié)有效負(fù)載,而且其payload length又與實(shí)際情況不符,那么以上代碼中的memcpy()就會(huì)在接收到的HeartbeatMessage之外從起始處讀取受害者的內(nèi)存進(jìn)程。

而這部分內(nèi)存很可能包含其它意義重大的信息,例如密碼內(nèi)容或者來(lái)自其它客戶端的加密信息等。

事實(shí)上,盡管我們了解到雅虎已經(jīng)對(duì)其系統(tǒng)進(jìn)行了修復(fù),但該公司仍然發(fā)布了如下建議:

請(qǐng)不要登陸雅虎網(wǎng)站。目前OpenSSL漏洞Heartbleed允許攻擊者提取用戶名以及簡(jiǎn)單密碼信息!

— Mark Loman (@markloman),2014年4月8號(hào)

修復(fù)手段

OpenSSL 1.0.1g中的補(bǔ)丁從本質(zhì)上講就是一項(xiàng)邊界檢查,旨在利用SSL3結(jié)構(gòu)(s3->rrec)中的正確長(zhǎng)度記錄描述輸入的HeartbeatMessage。

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

OpenSSL是在2011年12月31號(hào)星期六午夜期間耗時(shí)61分鐘完成TLS Heartbeat項(xiàng)目源代碼提交工作的。如今我們所承受的各種威脅可謂一場(chǎng)姍姍來(lái)遲的安全風(fēng)暴。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: ZDNet
相關(guān)推薦

2014-06-04 09:34:36

2023-10-27 07:20:11

2012-10-24 16:34:46

2019-03-23 12:35:35

GitHub代碼開發(fā)者

2022-08-04 14:28:12

Github安全

2021-10-15 13:00:55

LinuxSeahorse加密密鑰

2019-05-06 10:21:09

加密密鑰云安全云計(jì)算

2024-01-19 07:49:27

2019-03-12 11:29:04

加密云安全密鑰

2014-07-29 09:25:39

加密密鑰管理云加密

2023-08-10 23:40:15

2022-06-28 10:58:48

協(xié)議通信加密

2015-08-11 09:30:51

2021-11-16 09:00:00

安全加密密鑰工具

2014-04-10 18:31:40

2014-04-09 10:27:29

2015-11-02 09:31:32

2014-07-09 14:39:09

2012-08-29 09:28:43

2014-12-08 10:41:05

亞馬遜AWS服務(wù)加密密鑰管理服務(wù)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

亚洲欧美综合在线观看| 午夜国产福利一区二区| 春暖花开亚洲一区二区三区| 国产精品天天看| 91中文字幕一区| 国产精选第一页| 九九热爱视频精品视频| 欧美日韩mp4| 欧美交换配乱吟粗大25p| 黑人精品一区二区三区| 日韩精品免费视频人成| 久久精品视频在线播放| 欧美xxxxx精品| 国产福利一区二区三区在线播放| 亚洲精品免费在线| 免费看污久久久| 国产精品人人爽| 亚洲国产午夜| 日韩中文在线中文网三级| 日本女人性视频| 日韩av福利| 亚洲精品高清在线| 亚洲欧美影院| 婷婷视频在线观看| 国产老肥熟一区二区三区| 欧美怡红院视频一区二区三区| 国产精品综合激情| 婷婷成人综合| 精品日韩av一区二区| 国产免费又粗又猛又爽| 偷拍自拍在线看| 亚洲欧美视频一区| 色综合电影网| 欧美套图亚洲一区| 国产最新精品免费| 国产精品人成电影| 探花视频在线观看| 伊人久久成人| 欧美xxxx18性欧美| 亚洲精品视频网址| 伊人精品一区| 日韩激情av在线免费观看| 波多野结衣网页| 日韩久久99| 在线观看网站黄不卡| 97国产精东麻豆人妻电影| 亚洲夜夜综合| 亚洲欧洲精品成人久久奇米网| 欧美18视频| 色呦呦免费观看| 懂色av中文字幕一区二区三区| 成人国产精品免费视频 | 亚洲欧美日韩中文字幕一区二区三区| 欧美午夜精品久久久久久蜜| 少妇高潮一区二区三区99小说| 国产精品一二三四区| 成人欧美一区二区三区黑人孕妇| 日本三级一区二区三区| 天堂蜜桃91精品| 热99在线视频| 国产寡妇亲子伦一区二区三区四区| 亚洲激情午夜| 国产69精品久久久久久| 久久青青草视频| 久久国产福利| 国产精品免费一区| 怡红院成永久免费人全部视频| 日本欧美韩国一区三区| 国产精品日韩欧美大师| 中文字幕视频一区二区| 久久精品国产亚洲高清剧情介绍| 国产精品自拍偷拍| 国产三级自拍视频| 国产成人鲁色资源国产91色综| 5g国产欧美日韩视频| 国产黄色片免费| 成人精品免费看| 久久亚洲一区二区| www 日韩| 亚洲男同性视频| 免费特级黄色片| 亚洲v.com| 欧美日韩中文精品| 91丨porny丨九色| 久久99偷拍| 国产亚洲精品美女久久久| 男人的午夜天堂| 狠狠色丁香久久综合频道| 69**夜色精品国产69乱| 成人黄色免费网| 国产精品正在播放| 久久精品ww人人做人人爽| 成人在线免费视频| 一区二区三区在线免费观看| 日本十八禁视频无遮挡| 成人黄色图片网站| 精品国产一区二区三区四区四| 中文字幕av观看| 97精品中文字幕| 欧美激情精品久久久久久黑人| 草久久免费视频| 久久国产欧美日韩精品| 韩国精品一区二区三区六区色诱| 国产美女性感在线观看懂色av| 亚洲欧美乱综合| 1024精品视频| 亚洲啊v在线免费视频| 亚洲三级av在线| 精品97人妻无码中文永久在线| 久久精品男女| 99影视tv| 成年人视频在线免费观看| 夜夜嗨av一区二区三区网页| 久久婷婷国产91天堂综合精品| 激情不卡一区二区三区视频在线| 亚洲精品久久久久中文字幕二区| 亚洲精品一区二区三区在线播放| 一本色道久久综合| 亚洲va久久久噜噜噜久久天堂| 青青操视频在线| 亚洲黄网站在线观看| 九色porny91| 女仆av观看一区| 久久精品色欧美aⅴ一区二区| 超碰中文字幕在线| 国产成人精品www牛牛影视| 日韩欧美在线一区二区| av在线资源| 91精品国产综合久久久蜜臀图片| 午夜在线观看一区| 国产精品丝袜xxxxxxx| 91精品网站| 免费黄色电影在线观看| 欧美中文字幕一区| 亚洲综合自拍网| 亚洲私人影院| 99国产在线观看| 国产在线一区二区视频| 欧美日韩黄色一区二区| 第一次破处视频| 可以免费看不卡的av网站| 国产一区二区三区奇米久涩| 香蕉久久aⅴ一区二区三区| 91精品国产手机| 亚洲综合图片一区| 精品在线亚洲视频| 一区二区在线观看网站| 久久亚洲精品人成综合网| 国产一区二区三区视频免费| 久久精品视频2| 26uuuu精品一区二区| 国产精品宾馆在线精品酒店| 成人资源在线| 国内精品国产三级国产在线专| 亚洲国产日韩在线观看| 亚洲国产日韩av| 国产一卡二卡三卡四卡| 99视频+国产日韩欧美| 精品久久蜜桃| 毛片无码国产| 夜夜嗨av一区二区三区四区| 中文字幕免费观看| 国产精品女人毛片| 久久6免费视频| 欧美freesex交免费视频| 91原创国产| av手机在线观看| 亚洲美女动态图120秒| 日本a级c片免费看三区| 裸体xxxx视频在线| 欧美一区91| 亚洲a级在线播放观看| 国产视频在线播放| 欧美大肚乱孕交hd孕妇| 日韩精品一区二区不卡| www精品美女久久久tv| 少妇性l交大片| 色中色综合网| 97中文在线观看| 日本黄色免费在线| 综合久久五月天| 99久久久久久久| 香港成人在线视频| 人妻视频一区二区| 国产成人精品一区二区三区四区 | 国产国产精品| 高清视频在线观看一区| 涩涩涩在线视频| 在线观看精品国产视频| 精品人妻无码一区二区| 天涯成人国产亚洲精品一区av| 免费人成又黄又爽又色| 国产一区日韩二区欧美三区| 男人添女人下部高潮视频在观看 | 国产网站欧美日韩免费精品在线观看| 成人一二三四区| 亚洲精品久久久久久国产精华液| 国产精品久久久久久久无码| 美女一区二区视频| 精品无码一区二区三区爱欲| 红桃视频在线观看一区二区| 99理论电影网| 国产成人免费精品| 欧美在线视频导航| a天堂中文在线官网在线| 日韩理论片久久| 99精品国产99久久久久久97| 日韩欧美在线免费| 午夜69成人做爰视频| 久久久国产午夜精品| 无码国产精品一区二区高潮| 久久一二三区| 加勒比成人在线| 午夜激情久久| 免费看成人av| julia中文字幕一区二区99在线| 国产精品美女午夜av| 日韩伦理在线一区| 美日韩精品免费观看视频| 国产69精品久久app免费版| 精品成人免费观看| 91丨九色丨蝌蚪丨对白| 在线一区二区三区四区五区| 日本高清www免费视频| 一区二区三区视频在线看| 黄色av片三级三级三级免费看| 97精品电影院| 亚洲精品久久一区二区三区777| 蜜臀av一区二区在线观看| 欧美黑人经典片免费观看| 女人香蕉久久**毛片精品| 一区二区视频国产| 欧美日韩精品在线一区| 免费成人av网站| 亚洲+变态+欧美+另类+精品| 国产99在线播放| 日韩在线精品强乱中文字幕| 成人精品一区二区三区| 国模私拍国内精品国内av| 国产精品精品一区二区三区午夜版| а√天堂中文在线资源8| 久久av红桃一区二区小说| 日本中文字幕在线2020| 综合国产在线观看| 欧美日韩在线看片| 日韩中文字幕在线观看| 成年人在线视频免费观看| 亚洲视频在线看| 国产h在线观看| 一本色道久久88综合日韩精品| 毛片网站在线观看| 亚洲精品在线视频| 欧美日韩免费做爰大片| 亚洲欧美www| 国产中文字幕在线看| 一本一本久久a久久精品综合小说| 美女毛片在线看| 一区二区欧美日韩视频| 川上优的av在线一区二区| 爽爽爽爽爽爽爽成人免费观看| 91在线导航| 久久精品国产亚洲| gogo在线高清视频| 国内免费久久久久久久久久久| 91在线三级| 欧美与欧洲交xxxx免费观看| 悠悠资源网亚洲青| 国产精品高潮在线| 亚洲欧洲二区| 成人性色av| 亚洲bt欧美bt精品777| 日韩欧美三级一区二区| 99久久影视| 一卡二卡三卡视频| 日韩精品午夜视频| 男人午夜视频在线观看| 成人网页在线观看| 在线不卡av电影| 最近中文字幕一区二区三区| 激情四射综合网| 色婷婷精品久久二区二区蜜臂av| 免费看av在线| 欧美一区二区黄| av女名字大全列表| 色av中文字幕一区| 国产在线xxx| 日韩美女视频中文字幕| 国产剧情一区二区在线观看| 精品不卡一区二区三区| 欧美一区电影| 欧美国产日韩激情| 秋霞电影网一区二区| 欧美老女人bb| 久久久99精品久久| 久久久久久免费观看| 91久久国产综合久久| 国产成年妇视频| 亚洲欧美日韩国产成人| 国产精品剧情| 日本亚洲欧美成人| 青草伊人久久| 神马欧美一区二区| 亚洲另类自拍| 国产又粗又长又爽又黄的视频| www.亚洲精品| caoporn91| 一本色道久久综合狠狠躁的推荐| 国产男男gay体育生白袜| 亚洲精选一区二区| 日韩伦理电影网站| 国产免费观看久久黄| 欧美电影在线观看完整版| 99热一区二区三区| 日韩精品五月天| 中文字幕精品久久久| 亚洲欧洲综合另类| 国产精品午夜一区二区| 亚洲精品99999| 性欧美video高清bbw| 成人免费视频a| 日韩www.| 日韩中文字幕免费在线| 99r精品视频| 毛片aaaaa| 91精品国产高清一区二区三区 | 精品视频91| 亚洲一区三区视频在线观看| 新67194成人永久网站| 精品少妇人妻av一区二区三区| 亚洲视频在线一区| 亚洲手机在线观看| 国产一区二区三区在线看| 欧美在线极品| 精品一区二区三区日本| 亚洲乱码视频| 妖精视频一区二区| 夜夜精品视频一区二区| www香蕉视频| 色在人av网站天堂精品| 国产精品亚洲欧美一级在线| 亚洲欧洲日夜超级视频| 日韩黄色免费网站| 欧美成人国产精品一区二区| 欧美性感美女h网站在线观看免费| 色婷婷综合视频| 97国产精品久久| 任我爽精品视频在线播放| 国产h视频在线播放| 99视频精品全部免费在线| 久久露脸国语精品国产91| 日韩精品视频三区| 日韩欧美精品一区二区三区| 欧美国产视频在线观看| 久久精品一区| 第一次破处视频| 欧美日韩一区二区三区高清 | 国产欧美精品一区二区色综合| 日韩在线播放中文字幕| 亚洲性av在线| 欧美特黄色片| 国产一级黄色录像片| 国产91精品在线观看| 五月天婷婷网站| 亚洲国产中文字幕久久网| 在线精品亚洲欧美日韩国产| 欧美一区二区福利| 老鸭窝一区二区久久精品| 黄色录像一级片| 日韩美女在线视频| 高端美女服务在线视频播放| 欧美激情第六页| 奇米亚洲午夜久久精品| 最新一区二区三区| 亚洲国产91色在线| 日韩毛片免费观看| 伊人久久大香线蕉午夜av| 国产精品综合一区二区三区| 久久精品国产亚洲AV无码男同| 亚洲欧美日韩一区在线| 国产成人福利夜色影视| www.欧美黄色| 久久精品夜色噜噜亚洲aⅴ| 日韩黄色片网站| 久久艳片www.17c.com| 久久国产精品色av免费看| 成人在线激情网| 日韩理论片网站| 日韩一级片免费在线观看| 国产精品久久婷婷六月丁香| 亚洲五月综合| 国产激情视频网站| 欧美日韩国产综合一区二区三区| 丁香花视频在线观看| 色综合666| 成人永久免费视频| 超碰在线免费97| 欧美极品在线播放| 第一sis亚洲原创| 精品无码人妻少妇久久久久久| 欧美午夜视频网站|