精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

安全 漏洞 數(shù)據(jù)安全
此次名為Heartbleed的OpenSSL漏洞引發(fā)了極其惡劣的影響,威脅全球用戶的安全問(wèn)題究竟源自怎樣的代碼紕漏?

此次名為Heartbleed的OpenSSL漏洞引發(fā)了極其惡劣的影響,而為此暫時(shí)切斷互聯(lián)網(wǎng)連接肯定也不算什么理想的解決方案。僅僅由于廣泛使用的加密機(jī)制中存在一丁點(diǎn)微小缺陷,如今任何家伙都能輕松潛入存在漏洞的系統(tǒng)——包括銀行HTTPS服務(wù)器以及個(gè)人VPN——并瘋狂竊取密碼、登陸cookie、個(gè)人加密密鑰等等。

[[111357]]

現(xiàn)在已經(jīng)是2014年了,安全保障工作為何仍然如此不堪?

只需一份利用Metasploit引擎的簡(jiǎn)單腳本外加短短幾秒鐘,惡意人士即可從依賴于OpenSSL 1.0.1到1.0.1f版本進(jìn)行TLS加密的系統(tǒng)內(nèi)存中提取到敏感數(shù)據(jù)。根據(jù)我們掌握的情況,這一漏洞影響到的網(wǎng)站約為五十萬(wàn)個(gè)、占總體受信網(wǎng)站中的17.5%,此外任何使用上述OpenSSL版本的客戶端軟件、郵件服務(wù)器、聊天服務(wù)等也都在受影響范圍之內(nèi)。

本周一開始已經(jīng)有不少熱門網(wǎng)絡(luò)服務(wù)陸續(xù)針對(duì)這一漏洞發(fā)布修復(fù)補(bǔ)丁;大家可以利用相關(guān)工具檢查自己的系統(tǒng)是否已經(jīng)中招(當(dāng)然,風(fēng)險(xiǎn)要由各位自己承擔(dān)),同時(shí)也別忘了為自己已經(jīng)受到感染的系統(tǒng)安裝OpenSSL修復(fù)補(bǔ)丁。除此之外,我們還需要更改密碼、轉(zhuǎn)儲(chǔ)會(huì)話cookie并對(duì)數(shù)據(jù)風(fēng)險(xiǎn)加以評(píng)估。

如果大家還不了解Heartbleed是怎么回事,這里提供概括描述:

這項(xiàng)嚴(yán)重缺陷(CVE-2014-0160)的產(chǎn)生是由于未能在memcpy()調(diào)用受害用戶輸入內(nèi)容作為長(zhǎng)度參數(shù)之前正確進(jìn)行邊界檢查。攻擊者可以追蹤OpenSSL所分配的64KB緩存、將超出必要范圍的字節(jié)信息復(fù)制到緩存當(dāng)中再返回緩存內(nèi)容,這樣一來(lái)受害者的內(nèi)存內(nèi)容就會(huì)以每次64KB的速度進(jìn)行泄露。大家可以點(diǎn)擊此處獲取修復(fù)補(bǔ)丁,需要強(qiáng)調(diào)的是此次問(wèn)題遠(yuǎn)比蘋果前一陣子曝出的安全問(wèn)題嚴(yán)重得多。

問(wèn)題源自TLS Heartbeat擴(kuò)展

這一漏洞藏身于OpenSSL的TLS Heartbeat擴(kuò)展當(dāng)中:這是一項(xiàng)持續(xù)作用型功能,其中一個(gè)連接端會(huì)向另一端發(fā)送任意數(shù)據(jù)的有效負(fù)載,對(duì)方則發(fā)回對(duì)應(yīng)數(shù)據(jù)的精確副本以確保傳輸過(guò)程一切正常。根據(jù)官方提供的標(biāo)準(zhǔn)說(shuō)明,Heartbeat信息在C語(yǔ)言中表現(xiàn)為以下形式:

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

這條HeartbeatMessage通過(guò)SSL3_RECORD結(jié)構(gòu)——一種SSL/TLS通信基礎(chǔ)構(gòu)建塊——進(jìn)行傳輸。SSL3_RECORD中的關(guān)鍵性字段如下所示,其中l(wèi)ength代表接收到的HeartbeatMessage內(nèi)容為多少字節(jié)、data則為指向該HeartbeatMessage的指針。

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

更明確地進(jìn)行解釋,SSL3記錄中的data指向接收到的HeartbeatMessage的起始位置,而length代表接收到的HeartbeatMessage的字節(jié)數(shù)量。與此同時(shí),HeartbeatMessage中的payload length代表被發(fā)回的隨意有效負(fù)載的字節(jié)數(shù)量。 

發(fā)出HeartbeatMessage的一方對(duì)payload length擁有控制權(quán),不過(guò)正如我們所看到,SSL3_RECORD中的length字段并沒(méi)有經(jīng)過(guò)驗(yàn)證、而這一狀況就成了攻擊者實(shí)現(xiàn)內(nèi)存溢出絕佳機(jī)會(huì)。

以下圖表顯示了相關(guān)攻擊活動(dòng)的工作原理:

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

請(qǐng)注意:其中并不包含填充字節(jié)  

在上面的例子中,攻擊者在發(fā)出的HeartbeatMessage當(dāng)中包含了僅為1字節(jié)的有效負(fù)載,這一情況也被反映在了SSL3的length記錄當(dāng)中;不過(guò)payload length字段要求有效負(fù)載長(zhǎng)度應(yīng)該為65535字節(jié)。受害者忽略了SSL3記錄,轉(zhuǎn)而從內(nèi)存接收到的HeartbeatMessage起始處開始讀取65535字節(jié)的數(shù)據(jù)并將其復(fù)制到緩存當(dāng)中,最終以合適的長(zhǎng)度發(fā)送回攻擊者處。由于包含大量額外字節(jié),上圖中紅色單元格所示即為可能導(dǎo)致信息泄露的數(shù)據(jù)部分。

從代碼角度分析

以下代碼為OpenSSL對(duì)HeartbeatMessage輸入內(nèi)容的處理方式,其中p為指向該信息起始處的指針:

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

這樣一來(lái),信息類型就被體現(xiàn)在hbtype變量當(dāng)中,該指針由1字節(jié)開始遞增,而n2s()宏將長(zhǎng)度為16-bit的Heartbeat有效負(fù)載寫入到payload變量中并將該指針增加到2字節(jié)。接下來(lái),pl又成為指向這部分有效負(fù)載內(nèi)容的指針。 

舉例來(lái)說(shuō),一條Heartbeat信息中的payload length為65535字節(jié),即:一條接收到的Heartbeat中最多可能包含64KB有效負(fù)載。代碼必須將輸入的HeartbeatMessage以副本形式發(fā)送回去,從而保證緩存區(qū)擁有足夠的空間來(lái)保存64KB有效負(fù)載、1字節(jié)信息類型、2字節(jié)有效負(fù)載長(zhǎng)度外加部分填充字節(jié),具體結(jié)構(gòu)如前所述。

它會(huì)利用以下代碼創(chuàng)建HeartbeatMessage回復(fù)結(jié)構(gòu),其中bp為指向HeartbeatMessage回復(fù)起始位置的指針:

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

因此這部分代碼會(huì)將響應(yīng)類型寫入到緩存起始位置、遞增緩存指針、利用s2n()宏向內(nèi)存中寫入16-bit payload長(zhǎng)度并以2字節(jié)為單位遞增緩存指針,而后將payload的字節(jié)數(shù)量從接收到的有效負(fù)載中復(fù)制到用于回復(fù)的有效負(fù)載發(fā)送內(nèi)容中。 

請(qǐng)注意,payload由攻擊者全面控制,而且64KB也足以容納大量信息。假如由攻擊者發(fā)送的HeartbeatMessage只擁有1字節(jié)有效負(fù)載,而且其payload length又與實(shí)際情況不符,那么以上代碼中的memcpy()就會(huì)在接收到的HeartbeatMessage之外從起始處讀取受害者的內(nèi)存進(jìn)程。

而這部分內(nèi)存很可能包含其它意義重大的信息,例如密碼內(nèi)容或者來(lái)自其它客戶端的加密信息等。

事實(shí)上,盡管我們了解到雅虎已經(jīng)對(duì)其系統(tǒng)進(jìn)行了修復(fù),但該公司仍然發(fā)布了如下建議:

請(qǐng)不要登陸雅虎網(wǎng)站。目前OpenSSL漏洞Heartbleed允許攻擊者提取用戶名以及簡(jiǎn)單密碼信息!

— Mark Loman (@markloman),2014年4月8號(hào)

修復(fù)手段

OpenSSL 1.0.1g中的補(bǔ)丁從本質(zhì)上講就是一項(xiàng)邊界檢查,旨在利用SSL3結(jié)構(gòu)(s3->rrec)中的正確長(zhǎng)度記錄描述輸入的HeartbeatMessage。

Heartbleed: OpenSSL密碼與加密密鑰泄露漏洞剖析

OpenSSL是在2011年12月31號(hào)星期六午夜期間耗時(shí)61分鐘完成TLS Heartbeat項(xiàng)目源代碼提交工作的。如今我們所承受的各種威脅可謂一場(chǎng)姍姍來(lái)遲的安全風(fēng)暴。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: ZDNet
相關(guān)推薦

2014-06-04 09:34:36

2023-10-27 07:20:11

2012-10-24 16:34:46

2019-03-23 12:35:35

GitHub代碼開發(fā)者

2022-08-04 14:28:12

Github安全

2021-10-15 13:00:55

LinuxSeahorse加密密鑰

2019-05-06 10:21:09

加密密鑰云安全云計(jì)算

2024-01-19 07:49:27

2019-03-12 11:29:04

加密云安全密鑰

2014-07-29 09:25:39

加密密鑰管理云加密

2023-08-10 23:40:15

2022-06-28 10:58:48

協(xié)議通信加密

2015-08-11 09:30:51

2021-11-16 09:00:00

安全加密密鑰工具

2014-04-10 18:31:40

2014-04-09 10:27:29

2015-11-02 09:31:32

2014-07-09 14:39:09

2012-08-29 09:28:43

2014-12-08 10:41:05

亞馬遜AWS服務(wù)加密密鑰管理服務(wù)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

久久香蕉视频网站| 91超碰在线电影| 免费看日本黄色片| 日韩午夜电影免费看| 自拍偷自拍亚洲精品播放| 俄罗斯精品一区二区三区| 婷婷激情五月网| 日韩一区电影| 亚洲国产高潮在线观看| 欧美黄色一级片视频| 头脑特工队2免费完整版在线观看| 美女91精品| 欧美成人免费观看| 亚洲a v网站| 97成人在线| 欧美日韩一区二区在线观看| 久久久久福利视频| 成人动漫在线免费观看| 国产成人av一区二区三区在线观看| 97人人爽人人喊人人模波多 | 国产真人做爰毛片视频直播| 久草在现在线| 成人精品免费看| 国产日本欧美在线观看| 九一国产在线观看| 欧美精品黄色| 菠萝蜜影院一区二区免费| 亚洲午夜久久久久久久久红桃| 精品视频在线一区| 在线观看日韩高清av| 亚洲一区二区三区av无码| 麻豆网站在线| 欧美激情在线看| 美女精品国产| 手机看片国产1024| 国产盗摄精品一区二区三区在线| 欧洲中文字幕国产精品| 国产一级免费av| 一区二区三区在线| 久久亚洲春色中文字幕| 国产123在线| 免费一区二区三区视频导航| 亚洲高清久久久久久| 永久看看免费大片| 激情不卡一区二区三区视频在线| 欧美网站大全在线观看| 北条麻妃69av| 九色porny丨入口在线| 亚洲自拍偷拍麻豆| 国产又粗又长又爽视频| 中文字幕在线播放网址| 亚洲欧洲精品一区二区三区| 亚洲激情啪啪| 川上优的av在线一区二区| 久久久欧美精品sm网站| 欧美日韩亚洲在线| 青青青草原在线| 2020国产成人综合网| 欧美黄色直播| 国产一级片在线播放| 久久午夜羞羞影院免费观看| 免费看成人av| 精品电影在线| 国产精品午夜免费| 一本色道婷婷久久欧美| 日本www在线观看视频| 亚洲三级电影全部在线观看高清| 亚洲一卡二卡三卡| 成人在线网址| 亚洲成av人片在线| 国产肥臀一区二区福利视频| 欧美××××黑人××性爽| 欧美午夜电影在线播放| 亚洲精品mv在线观看| 美女日韩一区| 亚洲国产精品久久久久| 朝桐光av一区二区三区| 精品国内自产拍在线观看视频 | 欧美极品日韩| 成年女人的天堂在线| 成人免费在线视频| 成人短视频在线观看免费| 国产在线xxx| 色哟哟一区二区三区| 黄大色黄女片18第一次| 麻豆精品一区| 精品视频久久久久久久| 岛国片在线免费观看| 欧美成人亚洲| 欧洲日韩成人av| 国产精品久久久久久无人区| 成人激情小说网站| 欧美系列一区| 在线不卡日本v二区707| 欧美日韩国内自拍| 日日干日日操日日射| 久久aimee| 日韩在线免费视频观看| 久久亚洲AV无码| 老色鬼久久亚洲一区二区| 91久久久久久久久久久| 天天干天天做天天操| 国产精品久久久久一区二区三区共| 经典三级在线视频| 人人视频精品| 欧美成人三级电影在线| 国产精成人品免费观看| 亚洲网站在线| 国产精品香蕉在线观看| 色呦呦视频在线| 中文字幕亚洲不卡| 久草精品在线播放| 1313精品午夜理伦电影| 爽爽爽爽爽爽爽成人免费观看| 日韩女优在线观看| 国产一区二区三区蝌蚪| 日本一区二区在线视频| 1区2区3区在线| 欧美一二三区精品| 中国女人特级毛片| 美女诱惑黄网站一区| www.久久久| 欧美性videos| 欧美综合久久久| 97人妻天天摸天天爽天天| 欧美二区视频| 国产在线视频不卡| av在线播放免费| 午夜精品视频在线观看| 极品人妻一区二区| 天天综合网91| 国产精品亚洲欧美导航| 久久久久久久久亚洲精品| 午夜影视日本亚洲欧洲精品| 四虎1515hh.com| 97视频热人人精品免费| 国产精品久久久久久久久借妻 | 国产亚洲精品久久久久久| 欧美bbbbbbbbbbbb精品| 成人av片在线观看| 日本香蕉视频在线观看| 日本一区影院| 九九久久国产精品| 99视频免费看| 一区二区日韩av| 可以看的av网址| 午夜久久福利| 超碰97在线人人| 俺来俺也去www色在线观看| 日韩欧美中文一区二区| 一区视频免费观看| 丁香婷婷综合网| 久久亚洲a v| 好吊妞国产欧美日韩免费观看网站| 欧美精品一区二区免费| 午夜精品久久久久久久99老熟妇 | 色婷婷成人网| 久久天天躁狠狠躁夜夜av| 国产精品乱码久久久| 1024成人网| 中文字幕第10页| 国模大胆一区二区三区| 国偷自产av一区二区三区小尤奈| a√中文在线观看| 日韩精品在线免费| 欧美人一级淫片a免费播放| 中文字幕成人av| 日韩av自拍偷拍| 欧美人与禽猛交乱配视频| 国产精品区一区二区三在线播放| av白虎一区| 亚洲欧美福利视频| 影音先锋国产在线| 亚洲欧洲综合另类| 无码人妻一区二区三区在线| 亚洲综合丁香| 亚洲精品一区二区三| 国产精品一区二区美女视频免费看 | av成人观看| 国产v日韩v欧美v| 亚洲欧美色婷婷| 97超碰人人草| 亚洲一区二区在线播放相泽| 短视频在线观看| 久久精品免费观看| 国产精品成人久久电影| 欧美一区电影| 成人av电影免费| 日本肉肉一区| 欧美大片在线影院| 青青操视频在线| 在线播放中文一区| 国产精品21p| 亚洲欧美综合网| 国产精品无码永久免费不卡| 久久国产精品第一页| 三上悠亚久久精品| 色综合色综合| 蜜桃免费一区二区三区| 国产不卡精品| 国产aⅴ夜夜欢一区二区三区 | 一二三av在线| 国产一级久久| 亚洲av首页在线| 国产免费久久| 好吊妞www.84com只有这里才有精品| 九九热线视频只有这里最精品| 久色乳综合思思在线视频| 丝袜视频国产在线播放| 日韩欧美一区中文| 中文字幕+乱码+中文乱码91| 亚洲高清三级视频| www欧美com| 欧美国产精品专区| 中文字幕一区二区人妻在线不卡| 国产黑丝在线一区二区三区| 国产wwwxx| 久久青草久久| 免费成人午夜视频| 欧美日韩网站| 一区二区三区我不卡| 精品理论电影在线| 欧美不卡1区2区3区| 粉嫩的18在线观看极品精品| 91久久久久久久| 成人精品国产亚洲| 日本精品va在线观看| bl在线肉h视频大尺度| 精品久久久av| 色影视在线观看| 在线看日韩欧美| 国产三级视频在线播放线观看| 亚洲精品乱码久久久久久金桔影视| 国产极品久久久| 制服视频三区第一页精品| 中文字幕免费播放| 欧美性猛交xxxxxx富婆| 中文字幕在线观看视频免费| 欧美特级www| 国内免费精品视频| 亚洲高清免费在线| 在线观看免费国产视频| 午夜欧美2019年伦理| 日本特黄一级片| 亚洲成人av福利| 日韩久久久久久久久| 亚洲观看高清完整版在线观看| 国产在线视频卡一卡二| 亚洲第一福利视频在线| 久久国产在线视频| 一区二区三区四区乱视频| 校园春色 亚洲| 亚洲一区视频在线观看视频| 草视频在线观看| 亚洲午夜精品17c| 久久精品国产亚洲av无码娇色| 一区二区三区国产豹纹内裤在线| 欧美国产精品一二三| 亚洲国产一二三| 亚洲国产成人精品激情在线| 欧美日韩国产中字| 樱花视频在线免费观看| 欧美日本乱大交xxxxx| 999免费视频| 亚洲成人精品视频在线观看| 午夜福利视频一区二区| 亚洲人成电影在线| 日本黄色片在线观看| 大胆人体色综合| 国产一二在线播放| 国产精品v日韩精品| 欧美a一级片| 成人综合色站| 一道本一区二区三区| 在线看无码的免费网站| 欧美日韩免费| 国产麻花豆剧传媒精品mv在线| 麻豆极品一区二区三区| 亚洲性图第一页| 久久婷婷国产综合国色天香| 五月天免费网站| 亚洲一区欧美一区| 手机av免费观看| 日韩美女一区二区三区| 欧美孕妇性xxxⅹ精品hd| 最新日韩中文字幕| 国产精品剧情| 欧美最近摘花xxxx摘花| 2019中文亚洲字幕| 蜜桃臀一区二区三区| 国产精品88久久久久久| 国产视频九色蝌蚪| 精品一区二区在线免费观看| 日韩无码精品一区二区| 国产精品人人做人人爽人人添| 久久久久人妻一区精品色欧美| 色狠狠一区二区| 成人乱码一区二区三区 | 秋霞国产午夜精品免费视频| 中文字幕人妻无码系列第三区| 2019国产精品| 国产亚洲成人精品| 欧美日韩一区国产| 欧美午夜黄色| 欧美激情视频在线| 国产综合色激情| 精品国产中文字幕| 欧美大片一区| 中文字幕第17页| 久久精品人人做| 免费在线观看黄网站| 在线综合+亚洲+欧美中文字幕| 肉丝一区二区| 欧美精品电影在线| а天堂中文最新一区二区三区| 欧美日韩一区二区视频在线 | 亚洲青青青在线视频| 久久久久在线视频| 亚洲国产另类久久精品| 伊人春色在线观看| 成人久久18免费网站图片| 欧美男gay| 久久成人免费观看| 成人精品小蝌蚪| 免费视频一二三区| 欧美一级日韩一级| 韩国av网站在线| 国产精品久久久久91| 亚洲理论电影片| 国产精品裸体瑜伽视频| 床上的激情91.| 久草网站在线观看| 欧美一二三区精品| 性xxxfreexxxx性欧美| 亚洲一区二区三区乱码aⅴ蜜桃女| 日韩在线精品| 97超碰人人爽| 亚洲视频在线一区观看| 亚洲天堂免费av| 日韩在线播放一区| 欧美videos粗暴| 免费看av软件| 国产精品99久久久| 青青草原国产视频| 精品欧美一区二区在线观看| www在线免费观看视频| 91网站在线看| 欧美在线高清| 日韩精品――色哟哟| 一区二区三区在线视频播放| 亚洲h视频在线观看| 欧美黄色片在线观看| 99久热这里只有精品视频免费观看| 大陆极品少妇内射aaaaaa| 国产成人免费av在线| 日本三级免费看| 亚洲精品一区二三区不卡| 精品123区| 青青草原国产免费| 国产**成人网毛片九色| 日本在线视频免费| 亚洲女同精品视频| 成人看片毛片免费播放器| 成人短视频在线看| 国产成人精品亚洲777人妖| 国产乱码久久久久久| 亚洲欧美www| 国产aa精品| 久草热视频在线观看| 国产日韩一级二级三级| 国产在成人精品线拍偷自揄拍| 久久高清视频免费| 噜噜噜天天躁狠狠躁夜夜精品| 男人天堂成人在线| 亚洲少妇30p| 日本成人一区| 成人福利视频网| 亚洲精品123区| 美女100%露胸无遮挡| 91精品国产综合久久香蕉麻豆| 波多野结依一区| 神马一区二区影院| 国产激情一区二区三区| 国产suv精品一区二区33| 日韩中文字幕国产| 女仆av观看一区| 在线免费视频一区| 亚洲成人av资源| 91大神xh98hx在线播放| av噜噜色噜噜久久| 日韩精品久久理论片| 久久精品一级片| 深夜福利一区二区| 蜜桃一区av| 亚洲第一区第二区第三区| 精品福利在线视频| caopen在线视频| 视频在线一区二区三区| 成人一二三区视频| 一级黄色大片网站|