OpenSSL 漏洞的原理简介 openssl ocsp 漏洞

????2014年4月8日晚,互联网爆出了又一重量级安全漏洞,即CVE-2014-0160,通俗来讲就是OpenSSL出现了安全漏洞。

????说这个漏洞前,先介绍一下OpenSSL,OpenSSL是一个强大的安全套接字层密码库,很多支付网站等涉及资金交易的平台都用它来做加密工具,比如支付宝,财付通,各种银行网站,那些带有Https网址的网站,都使用了这一套工具。也就是说它是一个保障账户安全的工具,而如今,这个保镖却被爆出自身就有严重漏洞,在https开头网址登录的网站,初步评估有不少于30%的网站中招。

????简单说下攻击者是如何利用这个漏洞的:

OpenSSL的某个模块存在一个BUG,当攻击者构造一个特殊的数据包,满足用户心跳包中无法提供足够多的数据会导致memcpy把SSLv3记录之后的数据直接输出,该漏洞导致攻击者可以远程读取存在漏洞版本的openssl服务器内存中长大64K的数据。

????也就是说,当攻击者得到这64K数据后,就有可能从数据中得到当前用户的用户名,密码,Cookies等敏感信息,更要命的是,这是远程获取的,也就是攻击者只要在自己电脑上提交恶意数据包,就能从服务器上取得这些数据。不要认为区区64K问题不大,问题是攻击者可以反复提交,也就是能源于不断的得到“新的”64K,理所当然的包含了新的用户信息,因为网站的用户也是源源不断的嘛。

OpenSSL 漏洞的原理简介 openssl ocsp 漏洞

防范手段:

????1.网站方面,管理员及时下载OpenSSL补丁,升级OpenSSL 1.0.1g,通知用户在升级期间不要登录网站。

????2.用户方面,暂时不要登录各大支付网站,网上银行。等网站通知漏洞已修复再登录。

  

爱华网本文地址 » http://www.413yy.cn/a/25101010/4057.html

更多阅读

示波器的原理与使用全攻略 示波器原理与使用

? ?在数字电路实验中,需要使用若干仪器、仪表观察实验现象和结果。常用的电子测量仪器有万用表、逻辑笔、普通示波器、存储示波器、逻辑分析仪等。万用表和逻辑笔使用方法比较简单,而逻辑分析仪和存储示波器目前在数字电路教学实验中

磁悬浮地球仪的原理及制作方法 磁悬浮摆件批发

磁悬浮地球仪的原理及制作方法——简介磁悬浮地球仪是指在无任何支撑以及无任何悬挂的情况下,将地球仪悬空漂浮在空中并自转的一种状态。其新奇独特的视觉表现效果,集科技与趣味于一体,具有很高的观赏性及实用性,深受办公商务人士的喜欢

留声机的原理是什么呢 留声机原理图

和大家分享留声机的原理是什么。留声机的原理是什么呢——步骤/方法留声机的原理是什么呢 1、在黑色唱盘上, 声音振动由一条波浪起伏的轨道或沟槽来实现, 在唱盘平面上的波动, , 尽可能准确地再现声波的压力变化

近视该如何治疗近视的原理及治疗方法 近视治疗原理图

据调查,我国有盲人500多万,低视力近千万人,尤其是在儿童及青少年当中,患病率极高,全国学生体质调研最新数据表明,我国校学生近视眼发病率为22.78%,中学生为55.55%,高中生为70.34%,更令人震惊的事,有份调查报告称,国内因高度近视致盲者已达30多

声明:《OpenSSL 漏洞的原理简介 openssl ocsp 漏洞》为网友夕阳鬼猎彡分享!如侵犯到您的合法权益请联系我们删除