OpenSSL漏洞转攻个人电脑 360首推修复方案

OpenSSL“心脏出血”漏洞危害辐射范围正在不断扩大。在思科、Juniper网络设备被曝受此漏洞影响后,Windows上大批软件也被发现存在漏洞,可被黑客利用攻击网民电脑,抓取密钥等隐私数据,而攻击代码已在国外技术网站GitHub上公开。对此360安全卫士于10日晚间紧急推出漏洞修复方案,是目前唯一可预防此漏洞的PC安全软件。

 “心脏出血”漏洞刚刚曝出时,黑客主要攻击的是电商等https网站,抓取网站用户的登陆账号和密码、cookie等数据;此后,大量VPN、邮件系统、FTP工具也被曝受漏洞影响,思科和Juniper的网络设备宣告中招;最新消息显示,Windows也面临OpenSSL漏洞冲击。

  安全研究人员指出,Windows上用OpenSSL的软件也不少,且多数使用自己安装目录下的 SSLeay32.dll 和 Libeay32.dll,没有统一的升级管理机制,漏洞可能会长期存在。

  据悉,黑客利用OpenSSL漏洞是以发送恶意“心跳包”的方式实现的。对此360漏洞研究实验室主任袁仁广表示,“分析了OpenSSL源代码,发现客户端和服务器端对心跳包的处理完全是对等的”,这意味着,黑客既可以用“客户端打服务器”的方式抓取网站服务器的内存数据,也可以用“服务器打客户端”的方式抓取个人电脑数据。

  个人电脑遭遇“心脏出血”攻击,其后果不仅是账号密码、登陆认证cookies、密钥等敏感数据被黑客抓取,Windows安全体系也会因此“内伤”被黑客突破,一些原本威胁不大的漏洞结合OpenSSL漏洞会爆发出强大的破坏力,使整个系统被黑客入侵控制。

  OpenSSL漏洞检测平台数据显示,国内网站对此漏洞的修复比例已达到73.2%,绝大多数知名重要网站均已修复漏洞。未来一段时间,OpenSSL漏洞重灾区很可能从网站转移到个人电脑。

  为解决此漏洞隐患,360安全卫士宣布已进行紧急更新,国内首家针对PC上的OpenSSL“心脏出血”漏洞进行检测处理,建议Windows用户及时对电脑进行“体检”或“系统修复”,预防内存数据被黑客利用漏洞攻击抓取。

时间: 2024-10-10 08:03:44

OpenSSL漏洞转攻个人电脑 360首推修复方案的相关文章

App漏洞分析,爱加密全网首推智能安全检测

2014年6月初,爱加密高调推出免费自动化App安全检测平台,这是国内首家自动化App安全检测平台,也是爱加密推出的一个重磅产品.作为国内首家免费自动化App安全检测平台,在目前整个互联网行业,包括移动互联网行业还没有这样的服务平台出现,行业前景相当乐观. 文章参考:www.ijiami.cn 只需一键,专业简单,让风险漏洞无处遁形 爱加密漏洞分析平台的推出旨在打造一个服务于移动互联网开发者的安全服务平台,同时也给整个移动互联网安全领域带来一份保障.目前移动应用开发者越来越多,他们不知道自己的应

XP停服后首个IE 0day漏洞攻击样本曝光 360国内独家可检出

图注:VirusTotal网站截图 中国经济网北京5月1日讯 5月1日消息,上周六微软通报了XP停服后首个IE 0day漏洞,近日针对该漏洞的攻击样本又被国内安全论坛和在线杀毒扫描平台VirusTotal曝出,根据在线杀毒扫描平台VirusTotal 检测结果显示,截至2014年5月1日晚10点,全球仅有5家杀毒软件厂商可以检出该攻击样本,而360是其中唯一一家来自中国的杀毒软件厂商 VirusTotal检测结果显示,在52家全球杀毒软件产品中,目前仅有AntiVir(小红伞).卡巴斯基.微软(

全网首推智能安全检测,爱加密从源头加固APP!

目前,App Store和Google Play分别拥有120万款应用.因苹果是封闭系统,流氓软件很难存在,开放的安卓平台就有所不同了.中国就有173家安卓商城存在有问题的App;俄罗斯排第二,有132家;第三位的美国有76家.www.ijiami.cn 这也使很多用户下载到山寨.注入扣费病毒.引发用户隐私泄露的App.一些针对用户端的杀毒软件的顺势推出,帮助用户解决了这一问题.但是,这些经过二次编译重新打包的App,不仅伤害了用户,还影响了正版应用开发者的利益. 为何不能从APP开发的源头遏制

英特尔首推物联网云平台设备管理

以实现社会管理服务的现代化.智能化为切入点,英特尔正式宣布推出英特尔设备管理物联网云平台解决方案,结合其物联网网关解决方案,通过端到端的物联网技术对包括能源.环保.制造.农业.水务在内的传统产业进行升级改造,加速物联网应用落地.该解决方案将首要用于智慧能源领域,以高科技手段改善日渐棘手的环境.用能问题. IDC预计,到2020年年底,全球将有500亿台智能设备互联,包括能源在内的所有产业将有更多前端设备.智能网关被部署,设备管理将会成为物联网应用落地的重要基石,支撑和保障相关技术的快速部署和有效

您的openssl漏洞打补丁了吗

您的openssl漏洞打补丁了吗2个多月前,整个互联网都被"Heartbleed"这个OpenSSL软件的安全漏洞所震惊.事后,尽管大多数公司都已经更新了其服务器软件,但不幸的是,还有不少人很快地就将这件事给遗忘掉了. 据来自Errata Security的一份新报告称:仍有超过30万台服务器在运行着过时的.未打补丁的OpenSSL版本.也就是说,这些服务器直接向恶意攻击者敞开了大门.人总是健忘的(包括给OpenSSL漏洞打Heartbleed补丁这件事).通过扫描服务器最常用的端口之

教你怎么检测Heartbleed OpenSSL漏洞

Heartbleed错误是一个严重的漏洞.这个弱点可以窃取信息,在正常情况下,由SSL / TLS加密保护互联网.Heartbleed错误允许任何人在互联网上阅读系统的内存保护脆弱的OpenSSL的软件版本.这种妥协密钥用于识别服务提供者和加密流量,用户名和密码的和实际的内容.这允许攻击者窃听通信.窃取数据直接从服务和用户和模拟服务和用户. 监测命令: python hb-test.py www.cnblogs.com/javame 监测脚本: #!/usr/bin/env python2 #

腾讯云首推私有云存储,意欲抢占更多用户市场

腾讯云首推私有云存储,意欲抢占更多用户市场 8月23日,腾讯云于2017腾讯"云+未来"峰会北京站,面向全球用户,重磅推出了智能云存储新品系列.其中,为给各行业领域提供更多能满足其私有存储需求的公有云服务,腾讯云特别推出了私有化存储CSP(Cloud Storage on Private),它以标准化.分布式的X86架构为基础,为客户提供机房私有部署.腾讯云机房专区部署两种方式,在满足客户多场景需求的同时,更保障其对系统100%的可控性. 直面市场挑战,腾讯云重拳出击 众所周知,公有云

Linux 修复openssl漏洞

如今当下有很多公司的网站都是https加密的,不久前我的网站刚刚被沃通检测出有漏洞,https://wosign.ssllabs.com/,这个是检测的网址.这个漏洞会造成什么影响, 大家百度一下漏洞的关键词就好了. 一.漏洞如图: 二.官方给出了修复漏洞的方法,更新openssl版本,如下图: 三.修复漏洞的整体流程: 1.先更新openssl的版本,在此我的openssl的版本为openssl.0.1t. 2.重新编译web服务器,将openssl编译到web服务器中,并指定openssl的

水平权限漏洞的修复方案

水平权限漏洞一般出现在一个用户对象关联多个其他对象(订单.地址等).并且要实现对关联对象的CRUD的时候.开发容易习惯性的在生成CRUD表单(或AJAX请求)的时候根据认证过的用户身份来找出其有权限的被操作对象id,提供入口,然后让用户提交请求,并根据这个id来操作相关对象.在处理CRUD请求时,往往默认只有有权限的用户才能得到入口,进而才能操作相关对象,因此就不再校验权限了.可悲剧的是大多数对象的ID都被设置为自增整型,所以攻击者只要对相关id加1.减1.直至遍历,就可以操作其他用户所关联的对