Heartbleed漏洞影响版本
Heartbleed漏洞备受瞩目的原因还有:首先,这个漏洞很容易被黑客利用。其次,最关键的是通过Heartbleed漏洞的攻击是不留痕迹的,受袭的网站是无法知道是谁窃取了用户的数据,这样将很难追究其法律责任。
这一漏洞的官方名称为CVE-2014-0160。该漏洞影响了OpenSSL 1.0.1版本至1.0.1f版本,包括OpenSSL 1.0.2-beta版本。而1.0.1之前更老的版本并没有受到影响。现在为了应对Heartbleed漏洞,OpenSSL已经发布了1.0.1g版本,来修复这一漏洞,但相信各大网站对最新版本的升级还需一段时间。
不过,如果网站配置了一项名为“perfect forward secrecy”的功能,那么这一漏洞的影响将被大幅减小。该功能会改变安全密钥,因此即使某一特定密钥被获得,攻击者也无法解密以往和未来的加密数据。
如何应对Heartbleed漏洞?
对于个人用户来说,虽然有像淘宝、微信、民生银行等网站进行了较为迅速的版本升级来修补漏洞,但其他一些网站在修复这个漏洞时,可能还需要1-3天的时间。
民生银行网站提醒用户进行升级
因此建议在此期间,尽量不要登陆有漏洞的网站,等待其完成修复。网友可以通过访问heartbleed.com网站查询自己要登陆的网站是否安全。而对已经不小心登陆过尚未完成升级修复的网站用户来说,可以修改密码,进行安全防护。
heartbleed.com网站提供网站是否有Heartbleed漏洞的安全查询
对于企业用户来说,应该尽快升级到最新版本——OpenSSL 1.0.1g。而无法立即升级的用户可以用-DOPENSSL_NO_HEARTBEATS开关重新编译OpenSSL代码。而1.0.2-beta版本的漏洞将在beta2版本中修复。当然,升级后别忘记提醒用户进行密码更改,提醒云服务使用者更新SSL密钥重复证书等相关安全措施。