查看: 17996|回复: 10

openssl快打补丁吧,服务器能升级就升级了吧

[复制链接]
  • TA的每日心情

    2015-6-7 09:55
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2015-3-3 18:27:23 | 显示全部楼层 |阅读模式

    说这个漏洞前,先介绍一下OpenSSL,OpenSSL是一个强大的安全套接字层密码库,很多支付网站等涉及资金交易的平台都用它来做加密工具,比如支付宝,财付通,各种银行网站,那些带有Https网址的网站,都使用了这一套工具。也就是说它是一个保障账户安全的工具,而如今,这个保镖却被爆出自身就有严重漏洞,在https开头网址登录的网站,初步评估有不少于30%的网站中招。

        简单说下攻击者是如何利用这个漏洞的:

    OpenSSL的某个模块存在一个BUG,当攻击者构造一个特殊的数据包,满足用户心跳包中无法提供足够多的数据会导致memcpy把SSLv3记录之后的数据直接输出,该漏洞导致攻击者可以远程读取存在漏洞版本的openssl服务器内存中长大64K的数据。


        也就是说,当攻击者得到这64K数据后,就有可能从数据中得到当前用户的用户名,密码,Cookies等敏感信息,更要命的是,这是远程获取的,也就是攻击者只要在自己电脑上提交恶意数据包,就能从服务器上取得这些数据。不要认为区区64K问题不大,问题是攻击者可以反复提交,也就是能源于不断的得到“新的”64K,理所当然的包含了新的用户信息,因为网站的用户也是源源不断的嘛。

    防范手段:

        1.网站方面,管理员及时下载OpenSSL补丁,升级OpenSSL 1.0.1g,通知用户在升级期间不要登录网站。(这点最重要,莫要补到老)

        2.用户方面,暂时不要登录各大支付网站,网上银行。等网站通知漏洞已修复再登录。

    版主测试:cent os6.5 以上可以直接yum即可更新: yum update openssl
    回复

    使用道具 举报

  • TA的每日心情

    2020-4-12 22:16
  • 签到天数: 71 天

    [LV.6]常住居民II

    发表于 2015-3-19 12:36:47 | 显示全部楼层
    本帖最后由 以谁为师 于 2015-3-19 12:41 编辑

    Trustwave 建议有如下方法可 以实现提前的保护:
      升级 OpenSSL 软件   重新编译 OpenSSL 并且禁用 heartbeat extension–DOPENSSL_NO_HEARTBEATS 标记.   通过 Trustwave WAF 启用 Profilling 功能,   他们可以通过如下 OpenSSL Cleint 命令来确认 extension 是否已经禁用   
    $ echo -e "B\n" | openssl s_client -connect targetwebsite:443 -tlsextdebug 2>&1| grep 'heartbeart'
    140735291056604:error:1413B16D:SSL routines:SSL_F_TLS1_HEARTBEAT:peer does not accept heartbearts:t1_lib.c:2562:
    如果他们看到上文高亮显示的消息部分,表明他们没有漏洞
      如果他们不能升级 OpenSSL,他们可以尝试实施如下的 IPTables 本地防火墙规则 –
    # Log rules
    iptables -t filter -A INPUT  -p tcp --dport 443  -m u32 --u32 \
    52=0x18030000:0x1803FFFF -j LOG --log-prefix "BLOCKED: HEARTBEAT"  
    # Block rules
    iptables -t filter -A INPUT  -p tcp --dport 443  -m u32 --u32 \
    52=0x18030000:0x1803FFFF -j DROP  
    这个漏洞是发生在服务器端,所以 Trustwave 漏洞扫描解决方案可以通过远程识别来检查服务器是 否会被该漏洞攻击。
    这个漏洞仅仅影响特定版本的 OpenSSL, 所以客户可以在本地自行检查确认是否自己受到该漏洞的 影响。
    OpenSSL 1.0.1 through 1.0.1f (包括该版本) 是存在漏洞的
    OpenSSL 1.0.1g 不存在漏洞
    OpenSSL 1.0.0 branch 不存在漏洞
    OpenSSL 0.9.8 branch 不存在漏洞  
      
    你可以通过系统命令行上执行"openssl version"来检查。  
    Example:  
    $ openssl version
    OpenSSL 0.9.8u 12 Mar 2012 <= 不存在漏洞  
    $ openssl version

    OpenSSL 1.0.1f 6 Jan 2014 <=存在漏洞  
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2015-6-27 19:01:49 | 显示全部楼层
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    2015-10-24 10:52
  • 签到天数: 7 天

    [LV.3]偶尔看看II

    发表于 2015-6-27 21:50:00 | 显示全部楼层
    支持中国红客联盟(ihonker.org)
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2015-6-28 02:51:59 | 显示全部楼层
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2015-6-28 14:10:13 | 显示全部楼层
    感谢楼主的分享~
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2015-6-29 04:21:26 | 显示全部楼层
    学习学习技术,加油!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2016-3-4 11:35
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2015-6-29 18:53:36 | 显示全部楼层
    感谢楼主的分享~
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2015-6-30 06:16:42 | 显示全部楼层
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2015-7-1 16:51:40 | 显示全部楼层
    支持中国红客联盟(ihonker.org)
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-5-7 04:51 , Processed in 0.048293 second(s), 12 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部