光辉凌川吧 关注:345贴子:128,263
  • 3回复贴,共1

关于最近的openssl漏洞

取消只看楼主收藏回复

其实我没怎么当回事 看过之后也只是 “哦 可以这样啊”然后就随手跳过去了 并没起什么反应
其实如果说真的没反应 当然是不可能的 我在看到的时候也想了一下 我的那些账号密码受到影响 想了想之后就主动忽略了 我觉得对我来说几乎没影响
而且我也没有去主动改密码什么的 为什么会这样呢
这要从这个漏洞本身开始说起
这次的 openssl漏洞源自于一次更新 而这个更新的发布版本是两年之前
就是说 从两年前这个漏洞就存在了 一直到前几天为止 漏洞被命名为 Heartbleed 我认为翻译成心脏出血和心血都不是很恰当 没法直观的表示这个漏洞的含义 只是停留在字面上翻译
然后这个漏洞一经发布 半小时之后就有更新补丁修补这个漏洞 也就是说 到现在为止 大型网络门户一经基本修复完毕
那我们现在来说说这个漏洞的影响范围


IP属地:辽宁1楼2014-04-11 10:22回复
    我为什么会写这个 因为今天在微博上看到了这个

    没错 我确实觉得高估了 因为这是对于我个人来说 但是对于企业用户来说 这个漏洞相当严重 为什么
    因为这个漏洞会作用在任何支持SSL连接的服务器 所谓的SSL连接 最常见的就是HTTPS 我想这个大家肯定不陌生 加密连接 有很多网站都被强制要求使用HTTPS的形式连接
    这个漏洞会溢出服务器内存里64K的数据 位置应该是伪随机的 而且溢出的是纯的内存中的数据 任何形式的任何内容的
    给你们看看这个 你们会比较直观的认识一下这个漏洞的威力
    http://www.wooyun.org/bugs/wooyun-2010-056197
    左边是纯16进制的数据 就是从目标服务器里溢出来的东西 这个东西需要进行一次翻译才能看 你们可以看一下右边的内容 包括很多东西 甚至是cookie
    没错 这个漏洞甚至可以溢出随便谁的账号密码 只要是安装了openssl的服务器 所以说几乎全网都受这个漏洞的印象 而且只要有时间 持续不断的去溢出服务器的内存数据 可以套到相当相当多的东西 这个危害不得不说已经很严重了
    但是对于我个人来说 影响微乎其微
    为什么呢?


    IP属地:辽宁3楼2014-04-11 10:36
    回复
      因为除了淘宝京东 我没有值得去盗取的东西 淘宝上我拒绝使用快捷支付是有原因的 所以一直都在使用传统的网银支付 坚持使用U-Key
      而京东则一直都是货到付款
      而其他的账号密码 都是没什么价值的东西 唯一有点价值的QQ号 有多种密码保护策略 即使被盗了再找回就行了
      所以我几乎没什么反应 就这么略过去了
      或许这个漏洞对于你们来说有很大影响
      对于这点 我还是保持意见
      良好的网络使用习惯 和防范意识 足以替代任何杀毒软件
      即使是防火墙和杀毒软件也只是在本地对用户进行防御
      服务端的问题根本无从解决 只能靠自己
      所以说 不作死就不会死 就是这样


      IP属地:辽宁4楼2014-04-11 10:43
      回复
        关于账号密码被捕捉的可能性
        这个漏洞不能捕捉在硬盘里的数据 只能捕捉内存里的
        相当具有随机性的一个漏洞
        如果黑客捕捉的时间 你没有使用过那个网站提供的服务 你就不会中招 如果你使用过 有可能会中招
        应对策略也非常简单 清楚所有的cookie 然后修改密码
        其实修改密码也会对以前保存的cookie进行作废重置 使用新的cookie
        所以说 这个漏洞对于个人来说 几乎没什么影响


        IP属地:辽宁6楼2014-04-11 10:48
        回复