Критическая уязвимость в пакете OpenSSL поставила под угрозу большинство серверов в мире

Опубликовано: 11 апреля 2014 г., пятница

В понедельник разработчики популярного криптографического пакета OpenSSL, предназначенного для защиты и сертификации данных, сообщили об устранении серьезной ошибки, возникшей в последних релизах пакета.

Изъян выявлен в технологии SSL/TLS, о работе которой извещает изображение висячего замка в строке браузера. Точнее, проблема затрагивает только вариант OpenSSL, но он очень популярен.

Обнаруженная уязвимость связана с отсутствием необходимой проверки границ в одной из процедур расширения Heartbeat (RFC6520) для протокола TLS/DTLS. Из–за этой небольшой ошибки одного программиста кто–угодно получает прямой доступ к оперативной памяти компьютеров, чьи коммуникации «защищены» уязвимой версией OpenSSL.

Злоумышленник также получает доступ к секретным ключам, именам и паролям пользователей и всему контенту, который должен передаваться в зашифрованном виде. Первая версия пакета OpenSSL, содержащая в себе эту критическую ошибку, была выпущена в марте 2012 года. Таким образом, возможно, некие злоумышленники могли иметь доступ к зашифрованному трафику в Интернете в течение двух лет, не оставляя при этом никаких следов несанкционированного проникновения, отмечается в статье, опубликованной в газете The Washington Post.

Ошибку нашли специалисты по информационной безопасности из финской компании Codenomicon, а также один из сотрудников подразделения Google Security. Именно он сообщил разработчикам OpenSSL о необходимости срочно исправить код. Из–за созвучия названия расширения Heartbeat, обнаруженную ошибку окрестили HeartBleed (кровоточащее сердце) и даже открыли одноименный сайт, содержащий подробное описание уязвимости. По оценке издания ArsTechnica, критическая уязвимость в OpenSSL затронула в общей сложности более двух третей сайтов в мире.

Уязвимая технология используется для безопасной передачи электронных писем, транзакций в интернет–магазинах, размещения постов в соцсетях и т.п.

Специалисты рекомендуют пользователям изменить все свои пароли.

Источник:
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

Вулкан в Никарагуа подключат к Интернету

Как стало известно, цель данного проекта — не предоставление туристам доступа к Сети, а сбор информации о вулкане для предупреждения его извержения. дальше »

У каждого финского ребенка к 12 годам есть смартфон

Финские дети начинают пользоваться мобильными телефонами уже в возрасте 6 лет. дальше »

HTC откроет онлайн–магазин Viveport для контента виртуальной реальности

Недавно тайваньская компания HTC объявила о разработке отдельного магазина VR–контента Viveport, который заработает для всех пользователей еще до конца года. дальше »

Выявлен новый Android–троян, проникающий с новостных сайтов

«Лаборатория Касперского» сообщила о выявлении нового вируса для устройств на платформе Android, целью которого является кража данных о банковских карточках. дальше »

Хакеры взломали официальный онлайн магазин Acer

Представители компании Acer сообщили калифорнийским правоохранительным органам об атаке на их интернет–магазин. дальше »

Компании Ericsson и Bombardier протестировали работу сетей LTE на скорости до 200 км/час

В ходе тестов проверялась возможность сетей LTE обеспечивать работу радиосистем контроля движения поездов (CBTC) и многофункциональных решений. дальше »

Рост рынка «умного дома» ускоряется

Более 50% американских семей, подключённых к Интернету, к 2020 году будет иметь систему «умного» дома, считают специалисты компании Parks Associates, которые исследовали перспективы развития данного рынка. дальше »

Оффлайн или онлайн: где шопятся накануне учебного года родители

B США дети предпочитают совершать покупки в оффлайн-магазинах, несмотря на благосклонность их родителей к интернет-торговле. дальше »

Глава Microsoft видит будущее компании в сфере облачных технологий вчера

В недавнем интервью глава Microsoft Сатья Наделла заявил, что приоритетом для компании сейчас являются облачные технологии. дальше »

Обнаружен способ обхода защиты HTTPS

Исследователи обнаружили способ преодоления защиты HTTPS–соединения, который потенциально может быть использован для организации атак. дальше »