網際網路出現大漏洞 全球緊急補破網

2014-04-09 22:40
網際網路的Heartbleed漏洞再潛伏兩年後現身,全球網路業者加緊亡羊補牢。(取自網路)
網際網路的Heartbleed漏洞再潛伏兩年後現身,全球網路業者加緊亡羊補牢。(取自網路)

全球網際網路近來響起警報聲,因為一個廣為運用的加密技術OpenSSL居然潛藏嚴重漏洞,可能暴露使用者帳號、信用卡號碼、使用者密碼等高度敏感資訊,而且這個名為「心臟出血」(Heartbleed)的漏洞居然已存在2年,直到上星期才曝光。

Heartbleed能讓攻擊者從伺服器記憶體中讀取64 KB的資料,利用傳送「heartbeat」封包給伺服器,在封包中控制變數,導致「memcpy」函數複製錯誤的記憶體資料,藉此擷取記憶體中的機密資料。

從亞馬遜(Amazon.com)到雅虎(Yahoo)到美國聯邦調查局(FBI),全球大約2/3的網站使用OpenSSL來加密,成千上萬的網路伺服器受到影響。現在許多網站都建議使用者儘快變更密碼,尤其是電子郵件、雲端資料儲存、金融交易的密碼,都有可能已經被Heartbleed波及。

OpenSSL是一種保障網際網路通訊安全的加密協議,Heartbleed影響網際網路的諸多層面,因為超過40%的網際網路伺服器都是Apache Web,而OpenSSL是Apache Web伺服器預設的安全通訊選項。OpenSSL在虛擬專用網路(VPN)技術中也普遍使用,後者是一種能讓企業員工遠程連上公司網進行工作的技術。

Google的一位資案研究員和一家小型資安公司Codenomicon幾乎同時發現Heartbleed,並在7日公告周知,引發軒然大波。多位資安專家表示,這是多年以來網際網路出現的最嚴重漏洞,駭客如果透過它發動攻擊,不會留下任何痕跡。

加州Stealthbits Technologies公司副總裁桑德(Jonathan Sander)說:「發現Heartbleed就像發現一種有問題的汽車零件,而且幾乎、每一種車款、每一輛車都會用到;問題是,你無法把網際網路和你的資料召回維修。」

美國國土安全部(DHS)建議所有使用OpenSSL的企業,立刻評估自家的伺服器是否安全。Google的發言人說,該公司已對OpenSSL的弱點進行評估,並對關鍵服務發布修正程式。

喜歡這篇文章嗎?請作者喝杯咖啡支持他

請他喝杯咖啡
更多文章
4月3日 王金平出手助學運決策內幕
日美TPP會談 農產品與汽車關稅是關鍵
「眼球操」真能讓你丟掉眼鏡?
專家評析:槍口下的民主選舉─2014年阿富汗總統大選紀實
專家評析:生活在61%失業率下的希臘青年
談反服貿爭議 馬:監督條例將使民眾安心
孩子別忍,請大膽學「生氣」!
《親子天下》情緒力大調查 面對負面情緒,孩子束手無策
不要太早把孩子打敗
別只抱怨另一半有問題
原來,真的有這樣的教室
美國匹茲堡高中 驚傳瘋狂砍人案
前彭博記者:中國想反腐 官員家族要透明化
立院重建 企業家聯合買單
告別太陽花學運 10日17:30立院門口見
服貿開放2類電信 張善政:資安風險低
蕭萬長赴博鰲 10日下午晤李克強
內政部:反服貿募款 須符政治獻金法
王郁琦將政府決策比學運 陳為廷:得了便宜還賣乖
胡耀邦長子訪日 日本期待改善中日關係
反南鐵東移抗爭 官員逃到派出所
馬英九母親秦厚修 因病住院逾1周
學生將遭追訴 蘇貞昌: 毀損佔領是小是小非
溢領津貼惹議 英國文化大臣閃辭
謝蘇聯手?常會暗轟小英之友會「私有化」
公投盟不撤立院 警方:已違法
反服貿後 互設辦事處成「災後重建」首要目標
中國PX風暴 科技如何取信於社會?
愛爾蘭總統訪英 攜手維繫和平
沒留學、沒證照,英語一樣好
工作還在,老闆變成中國人?服貿需要全民接棒盯下去
新制上路 垃圾食物送兒童玩具違法
上班時,打造高薪體質
教廷介入 委國總統願與反對派對話
反服貿闖入 政院將求償300萬
2014新世代最嚮往企業TOP100:科技業力撐,服務業持續進擊
「儘速立法、同時審查」 馬確定服貿立場
7成伴侶為錢所困,談錢一定傷感情?
邱文達:我就是為了「長照」而來
16民團路過抗議 中天反擊「拒絕黑色恐怖」
吃一支霜淇淋=喝下2匙油!
明代瓷杯拍賣 10億天價成交
用紅豆水消腫,破除5盲點
離譜!追查攻政院 警竟調急診病歷
5種食物正在破壞你的腸道
2014博鰲論壇 號召全球華商區域整合
「兒童餐等於千卡餐!」連鎖餐廳大調查
風中物語:從夜奔梁山到白米炸彈客
印尼大選恐變天 人氣省長最具總統相
「停止追殺太陽花學運」 民間團體疾呼