首页  »  科学  »  科学探索

谷歌工程师揭秘:如何发现“心血”漏洞

谷歌工程师揭秘:如何发现“心血”漏洞

2014-10-11 14:34:15

来源:中关村在线

  早在4月9日,一个代号“Heartbleed”(“心脏出血”)的重大安全漏洞被曝光,能让攻击者从服务器内存中读取包括用户名、密码和信用卡号等隐私信息在内的数据。尽管该漏洞已经过去6个月,但发现该漏洞的Google安全工程师一直没有透露过相关内容。

谷歌工程师揭秘:如何发现“心血”漏洞
“心血”漏洞

  笔者带着一些好奇感,从澳大利亚Risky.biz播客上查找到,Google安全工程师Neel Mehta首度揭秘了对“心脏出血”的发现过程。Neel Mehta是在大量应用于多数互联网的OpenSSL安全软件的源代码中发现该安全漏洞。

  所谓源代码是指一系列人类可读的计算机语言指令,特别是开源软件是免费提供给社区开发者和用户能够重新分配和修改的一种软件形式。由于从事OpenSSL审计工作,谷歌工程师对于整个SSL通信层安全都需要进行一项长期的审计工作,从而发现“心血”漏洞。

谷歌工程师揭秘:如何发现“心血”漏洞
谷歌工程师发现“心血”漏洞

  正如OpenSSL的代码库都是开放的,一旦有修改就造成一个问题,新的漏洞被修复所有人就都知道这个漏洞了(比如 Heartbleed), 这时虽然漏洞在源代码上被修复了,但是大多数用户还没来得及更新,这就给了一些攻击者可乘之机。

  SSL(Secure Sockets Layer)是一个保障数据完整、安全的加密协议,它经常用在客户端与服务器之间,漏洞通过读取网络服务器内 存,攻击者可以访问敏感数据,从而危及服务器及用户的安全。谷歌安全工程师Mehta表示,“心脏出血”漏洞被发现的最主要原因,是由于在SSL协议栈上 一些早先漏洞被发现,包括今年2月份发现的GoToFail漏洞、3月份发现的GnuTLS漏洞。

  漏洞还可能暴露其他用户的敏感请求和响应,包括用户任何形式的POST请求数据,会话cookie和密码,这能使攻击者可以劫持其他用户的服务身份。Mehta表示并没想到反响会如此巨大,主流媒体大多都做了报道。

  不过对于漏洞被公布后,彭博社报道中提到:美国国家安全局早知道“心脏流血”漏洞,并利用其进行信息收集的报道,Mehta表示不太确定这个说法,并认为不太可能。但对于“心脏出血”漏洞这一个问题存在两年之久,直到Google对自身使用的基础服务审查才被发现。

  由此,安全重视和漏洞可能是到达了一个临界点,加密在过去一年被越来越重视。随着一大堆问题被逐渐发展并解决,使得用户对于安全防范更加重视,特别是在斯诺登泄密事件后,美国国家安全局曾经窃听过Google数据中心之间的加密数据。

  漏洞之所以严重,是由于类似bash、OpenSSL的开源软件被广泛应用于全球数亿设备之上。他怀疑其它软件——被其称之为“用胶水贴合在一起”的软 件,可能还存在着很多未被发现的问题。例如Zlib,一个在很多软件中使用的压缩库;libjpeg,一个被广泛应用的JPEG库文件。

  “libjpeg库中的bug,将会有巨大的影响。”Mehta说道。

  另外,Mehta还谈到了“破壳”漏洞(Shellshock),认为这是比“心脏出血”漏洞更为严重。

  • 相关阅读
  • 男子为赚钱出狠招出卖臀部"刻字权"(图)

    男子为赚钱出狠招出卖臀部"刻字权"(图)---尼克是美国一名喜剧演员兼导演,近日录制了一段影片,影片中的他表示,为筹集一万美元,他决定以“卖屁股”的方式来筹钱。尼克表示,他的屁股极具“升值潜力”,因为他预估自己即将成名,潜力将不可轻估。...

    时间:10-11
  • 我国拟规定气象预报统一发布

    我国拟规定气象预报统一发布---中国气象局日前就《气象预报发布与传播管理办法(征求意见稿)》向社会公开征求意见,公众可于10月30日前通过网络等渠道提交反馈意见。其中,所称的气象预报是指公众气象预报、灾害性天气警报和气象灾害预警信号。...

    时间:10-11
  • 中国超级稻成功实现第四期攻关目标

    中国超级稻成功实现第四期攻关目标---由“杂交水稻之父”袁隆平院士领衔攻关的湖南省溆浦县横板桥乡红星村超级稻基地,经中国水稻所所长程式华任组长的中国超级稻第四期攻关测产验收专家组现场测产验收,百亩片平均亩产达1026.7公斤。超级杂交稻新的亩产数据公布后,袁隆平说,夺取超级稻高产,必须要有良种、良法、良田和良态相结合策略。...

    时间:10-11
  • 工信部:“松绑”行政审批让企业受益

    工信部:“松绑”行政审批让企业受益---进入10月份,湖北联通将对打算进入湖北市场的sp企业进行评审。...

    时间:10-11
  • 赵匡胤寓居龙兴寺启动修缮 宝塔“冒烟”之谜待解

    赵匡胤寓居龙兴寺启动修缮 宝塔“冒烟”之谜待解---记者从山西新绛县文物旅游局获悉,国家投资300万元修缮宋太祖赵匡胤寓居之处龙兴寺,目前修缮工程已经启动。...

    时间:10-11
  • 宁夏鸽子山遗址出土万余件旧石器文化遗物

    宁夏鸽子山遗址出土万余件旧石器文化遗物---记者10日从宁夏文物考古研究所了解到,刚刚结束的宁夏鸽子山遗址第一阶段考古发掘的野外发掘工作,共出土万余件旧石器时期文化遗物。...

    时间:10-11
  • 夫妇花45万美金购房 入住后发现6000只毒蜘蛛

    夫妇花45万美金购房 入住后发现6000只毒蜘蛛---美国密苏里州一对夫妇多年前购买了一栋住宅,搬入后才发现房间里到处都是蜘蛛,据粗略估算约有6000只。根据堪萨斯大学一名生物学教授的估算,特罗斯特的房子里约有4500到6000只毒蜘蛛,而且仅仅是在冬季。...

    时间:10-11
  • 翻译硬件迈入移动互联网 市场格局面临新变数

    翻译硬件迈入移动互联网 市场格局面临新变数---软硬件翻译产品长期以来平行发展,互不相扰。...

    时间:10-11
  • 英国狗主人花30万打造爱犬奢华生活 项圈镶钻石

    英国狗主人花30万打造爱犬奢华生活 项圈镶钻石---据悉,这只名叫贝蒂的小狗生活在英国埃塞克斯的一个家庭农场,它的主人是37岁的海莉...

    时间:10-11
  • 腾讯四维图新合作落地 加码车联网叫板百度高德

    腾讯四维图新合作落地 加码车联网叫板百度高德---记者帅鹏坤报道:继今年5月入股四维图新后,腾讯与其的合作抽次落地便瞄准车联网领域。羊城晚报记者了解到,腾讯地图与四维图新的合作不仅是希望绑定汽车车主,而且也有笼络汽车企业的意图。...

    时间:10-11
免责声明:本网对文中陈述、观点判断保持中立,不对所包含内容的准确性、可靠性或完整性提供任何明示或暗示的保证。请读者仅作参考,并请自行承担全部责任。 本网站转载图片、文字之类版权申明,本网站无法鉴别所上传图片或文字的知识版权,如果侵犯,请及时通知我们,本网站将在第一时间及时删除。