خونریزی قلبی در اینترنت !
سلام ...
مستقیم بریم سر اصل مطلب! :)
خونریزی قلبی چیست :
یک آسیب پذیری بسیار مهم در OpenSSL کشف و راه حل اجتناب از آن نیز ارائه شده .
به گزارش جهان به نقل از بیان، این مشکل تقریبا به هر کس که به اینترنت دسترسی دارد، اجازه میدهد که اطلاعاتی از سرورهای آسیب پذیر را سرقت کند. این اطلاعات ممکن است رمز عبور کاربران یا حتی رمز عبور کل سرور باشد....
از آنجا که متاسفانه با گذشت چندین ساعت از اعلام عمومی این خطر بی سابقه در جهان، متاسفانه هنوز در ایران اطلاع رسانی لازم صورت نگرفته است و بسیاری از سایتها و کاربران ایرانی در معرض تهدید و خطر جدی هستند، شرکت بیان اطلاعات مربوط به این آسیبپذیری را برای اطلاع و رفع سریعتر آن منتشر مینماید. متاسفانه تا لحظهی انتشار این خبر مراکز دولتی و دانشگاهی کشور که خود وظیفه رصد و پیشگیری از وقوع این مشکل را دارند، این آسیب پذیری در آنها مشاهده شده است.
این مشکل در پیاده سازی پروتکل TLS کشف شده است، و باعث میشود سرورهایی که از هر نوع ارتباط امن برای ارتباط استفاده میکنند، آسیب پذیر باشند. همهی ارتباطها از طریق https (که بیشتر سرویسهای برخط ایمیل، و چت از آن استفاده میکنند) smtp و imap (که برای تبادل ایمیل استفاده میشود) و اتصالهای امن VPN و SSH همه در معرض خطر هستند. این خطر ارتباط امن بانکهای اینترنتی را نیز تهدید میکند.
این مشکل خطرناک در حقیقت اجازه میدهد که هر کاربری در ارتباط دو سویهی امن (با TLS) بتواند (در هر اتصال) 64KB از حافظهی رایانه سوی دیگر ارتباط را بخواند (با تکرار این عمل میتوان مقدار بیشتر از حافظه را استخراج کرد). این مقدار از حافظهی RAM خوانده شده ممکن است شامل کلیدهای رمز نگاری یا رمزعبورهای یا هر گونه محتوای مربوط به هر کاربری باشد. ضمنا این مشکل تنها به سایتهای https محدود نمیشود، بلکه هر سروری که به عنوان کاربر به https دیگر سایتها نیز متصل میشود، آسیب پذیر است.
بر اساس گزارش NetCraft در سال ۲۰۱۴ بیش از ۶۶٪ سایتها از سرورهایی استفاده میکنند که بالقوه این آسیب پذیری را دارند. گستره و اهمیت این آسیب پذیری به حدی است یک سایت مستقل (heartbleed.com) برای توضیح جوانب مختلف آن ایجاد شده است.
آیا رایانه من نیز آسیب پذیر است؟ :
آیا ضربهای به اطلاعات شخصی من وارد خواهد شد؟ :
چگونه باید با این آسیب پذیری مقابله کرد؟ :
مثالی از امکان استفاده از این آسیب پذیری :
برخی از سایتهای آسیب پذیر :
+ اکثر آسیب پذیری سایتهای بالا برطرف شد .yahoo.comalexa.comstackoverflow.com و همه سایتهای مرتبط با آنصفحه اصلی بانک سامان (sb24.com)شاپرک (shaparak.ir) شبکه الکترونیکی پرداخت کارت شاپرکسرویس ایمیل ملی شرکت پست mail.post.irمرکز ملی ثبت دامنه .ir در nic.irمرکز آپای شریف (cert.sharif.edu)باشگاه خبرنگران صداوسیما yjc.irایمیل دانشگاه تهران utservm.ut.ac.irایمیل دانشگاه امیرکبیر webmail.aut.ac.irهمراه اول (mci.ir)خبرگزاری ictna.irخبرگزاری jahannews.comسایت barnamenevis.orgسامانه دفاتر پیشخوان دولت dpd.irمعاونت آموزشی وزارت علوم emsrt.ir (و wiki.emsrt.ir)راهنمای جامع صنعت فناوری اطلاعات ictkey.irشبکه مجازی ایرانیان (hammihan.com)بیمه معلم (bimegar.ir)پایگاه خبری صراط (seratnews.ir)میهمن میل (mihanmail.ir)ایمیل ملی ایرانی وطن میل (vatanmail.ir)میل سرا mailsara.irبانک رفاه refah-bank.irاینترنت بانک بانک رفاه (rb24.ir)ایمیل همراه اول mail.mci.irفروشگاه اینترنتی سروش مدیا (soroush.tv)کافه بازار (cafebazaar.ir)سیبچه sibche.irفروشگاه اینترنتی فینال (final.ir)سایت قطره (ghatreh.com)شبکه اجتماعی هممیهن (hammihan.com)زومیت (zoomit.ir)شرکت آسیاتک (asiatech.ir)صراط نیوز (seratnews.ir)ممتاز نیوز (momtaznews.com)بازی عصر پادشاهان (kingsera.ir)درگاه خرید اینترنتی بلیط اتوبوس (payaneh.ir)تلوبیون (telewebion.com)تهران کالا (tehrankala.com)سایت عقیق (aghigh.ir)روزنامه کیهان (kayhan.ir)سایت مسابقه امنیت سایبری اسیس (ctf.asis.io)و...
منابع خبری :
و البته نوشتن کماکان ادامه دارد ...
اخبار تکمیلی :
در نرم افزار هایی مانند curl یا wget و ... که از نسخه آسیب پذیر OpenSSL استفاده می کنند، سرویس دهنده( سرور) ی که به صورت دستی و یا خودکار این آسیب پذیری را فراخوانی کند این امکان را دارا می باشند که ۶۴ کیلوبایت از حافظه کلاینت را نشت داده و از اطلاعات آن استفاده کنند.
پروژه های سورس باز :
اما باگ Heartbleed در یک پروژهی بسیار معروف و پرکاربرد، از سال 2011 در مقابل چشمان بسیاری قرار داشته و در جهت یافتن یا رفع آن، اتفاق خاصی هم رخ نداده است !