Критическая уязвимость в пакете OpenSSL поставила под угрозу большинство серверов в мире

Опубликовано: 11 апреля 2014 г., пятница

В понедельник разработчики популярного криптографического пакета OpenSSL, предназначенного для защиты и сертификации данных, сообщили об устранении серьезной ошибки, возникшей в последних релизах пакета.

Изъян выявлен в технологии SSL/TLS, о работе которой извещает изображение висячего замка в строке браузера. Точнее, проблема затрагивает только вариант OpenSSL, но он очень популярен.

Обнаруженная уязвимость связана с отсутствием необходимой проверки границ в одной из процедур расширения Heartbeat (RFC6520) для протокола TLS/DTLS. Из–за этой небольшой ошибки одного программиста кто–угодно получает прямой доступ к оперативной памяти компьютеров, чьи коммуникации «защищены» уязвимой версией OpenSSL.

Злоумышленник также получает доступ к секретным ключам, именам и паролям пользователей и всему контенту, который должен передаваться в зашифрованном виде. Первая версия пакета OpenSSL, содержащая в себе эту критическую ошибку, была выпущена в марте 2012 года. Таким образом, возможно, некие злоумышленники могли иметь доступ к зашифрованному трафику в Интернете в течение двух лет, не оставляя при этом никаких следов несанкционированного проникновения, отмечается в статье, опубликованной в газете The Washington Post.

Ошибку нашли специалисты по информационной безопасности из финской компании Codenomicon, а также один из сотрудников подразделения Google Security. Именно он сообщил разработчикам OpenSSL о необходимости срочно исправить код. Из–за созвучия названия расширения Heartbeat, обнаруженную ошибку окрестили HeartBleed (кровоточащее сердце) и даже открыли одноименный сайт, содержащий подробное описание уязвимости. По оценке издания ArsTechnica, критическая уязвимость в OpenSSL затронула в общей сложности более двух третей сайтов в мире.

Уязвимая технология используется для безопасной передачи электронных писем, транзакций в интернет–магазинах, размещения постов в соцсетях и т.п.

Специалисты рекомендуют пользователям изменить все свои пароли.

Источник:
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

Живые выступления Далай-ламы

Тибетцы запустили интернет-телевидение, чтобы мир мог видеть Далай-ламу. дальше »

Защитник именного домена – Рональдиньо

Рональдо де Ассишем де Морейра, более известный как Рональдиньо, подал жалобу во Всемирную организацию интеллектуальной собственности на гражданина Испании. дальше »

Valentino и Marni расширяют свое присутствие в Интернете

Сразу два известных итальянских бренда – Valentino и Marni – решили расширить свое присутствие в Интернете. дальше »

Частники перехватили инициативу

Эстония не захотела регистрировать ряд ключевых доменных имён в зоне .eu и теперь они принадлежат совершенно посторонним лицам. дальше »

В Латвии запущен государственный портал

Но пока это по сути - сборник ссылок. дальше »

Исповеди по Интернету не будет!

Могут ли верующие скачивать себе на мобильный телефон изображения икон и суры из Корана, а также исповедоваться по Интернету? дальше »

«Аська» развивает грамотность

Исследования американских ученых выявили любопытную тенденцию. дальше »

Google наградили за помощь во время урагана «Катрина»

Google получил награду «Hurricane Katrina Recognition Award» от Национальной службы картографической разведки США за помощь, оказанную во время урагана «Катрина». дальше »

Интернет-новости живут дольше газетных

Новости в интерактивном пространстве живут, как это ни странно, дольше, чем на бумаге. дальше »

Google будет определять ложные клики

Google будет показывать рекламодателям число и процент ложных кликов, сделанных на рекламу, сообщает marketingvox.com. дальше »