דימום בלב - בעיה קריטית באבטחה של openssl

  • פותח הנושא mat
  • פורסם בתאריך

mat

------- Magicode -------
פורסם בימים האחרונים. ואני קבלתי על זה מייל ממחלקת האבטחה של אמזון.

שיש בעיה במחלקה של openssl של דליפת זיכרון. דבר שיכול לגרום שהלקוח שמתחבר לשרת יכול באיזה שהוא דרך לקבל קטעים מהזיכרון וכן לדעת את המפתח הפרטי. ססמאות ועוד כל מה שנמצא על הזיכרון הנדיף של המחשב. אני הבנתי שמדובר בשרת שמפעיל את פרוטוקול https .


לחור אבטחה קוראים דימום בלב. כי זה נמצא בתוך החלק שנקרא "פעימות לב" HEARTBEATS . בתוך openssl.

הדרך לפתור את הבעיה זה שלא יהיה את HEARTBEATS ב openssl עד שיתקנו אותו.

לכן צריך דחוף לשדרג את ה מחלקה לגירסה. 1.0.1g .
או לקמפל את זה בלי HEARTBEATS

כל האמור זה בשרתים שמתבססים על openssl. שזה 66% אחוז מהשרתים בעולם.

אתר עם הסבר על הבאג.

http://heartbleed.com/

יש לציין שהבאג הזה קיים כבר שנתיים. ככה שלא ידוע מי ומה השתמש בזה. הפריצה הזאת לא משאירה עקבות. ולכן צריך גם ליצור מפתחות חדשים.
 

אולי מעניין אותך גם...

הפרק היומי

הפרק היומי! כל ערב פרק תהילים חדש. הצטרפו אלינו לקריאת תהילים משותפת!


תהילים פרק קכג

א שִׁיר הַמַּעֲלוֹת אֵלֶיךָ נָשָׂאתִי אֶת עֵינַי הַיֹּשְׁבִי בַּשָּׁמָיִם:ב הִנֵּה כְעֵינֵי עֲבָדִים אֶל יַד אֲדוֹנֵיהֶם כְּעֵינֵי שִׁפְחָה אֶל יַד גְּבִרְתָּהּ כֵּן עֵינֵינוּ אֶל יְהוָה אֱלֹהֵינוּ עַד שֶׁיְּחָנֵּנוּ:ג חָנֵּנוּ יְהוָה חָנֵּנוּ כִּי רַב שָׂבַעְנוּ בוּז:ד רַבַּת שָׂבְעָה לָּהּ נַפְשֵׁנוּ הַלַּעַג הַשַּׁאֲנַנִּים הַבּוּז לִגְאֵיוֹנִים:
נקרא  18  פעמים

לוח מודעות

למעלה