Openssl再爆"水牢"漏洞 多家银行和互联网公司受影响
来源:财经综合报道 发布时间:2016-03-02 22:01:22

ZD至顶网安全频道 03月02日 综合消息: OpenSSL今日发现一严重漏洞——水牢漏洞(DROWN漏洞),可能影响部分使用HTTPS的服务及网站。利用该漏洞,攻击者可以监听加密流量,读取诸如密码、信用卡账号、商业机密和金融数据等加密信息。

经国外相关机构初步探测识别,目前全球有大约400万网站和服务易受此漏洞的影响。

360网络攻防实验室经初步统计,我国有109725个网站可能受到此漏洞的影响。360专门开发了此漏洞的在线检测工具,可利用以下网址进行检测:http://bobao.360.cn/tools/index。

HTTPS是一种Web浏览器与网站服务器之间传递信息的协议,该协议以加密形式发送通信内容,保证用户上网时的信息无法被第三方截获并解密读取。SSLv2是一种古老的协议,官方已经建议禁用SSLv2,Microsoft IIS (Windows Server):iis 7和以上的版本默认已经禁止了sslv2,实践中也有许多客户端已经不支持使用SSLv2。然而由于错误配置,许多网站仍然支持SSLv2。

水牢漏洞可以允许攻击者破坏使用SSLv2协议进行加密的HTTPS网站,读取经加密传输的敏感通信,包括密码、信用卡帐号、商业机密、金融数据等。

360安全专家蔡玉光分析,水牢漏洞利用难度较高,需要攻击者截获经HTTPS加密的通信数据,并破解此数据应送达的服务器的密钥,才可让攻击者对所截获的数据进行解密。破解密钥需要使用一定性能的计算集群,并花费8个小时。租用计算集群的成本约400美金左右(以租用亚马逊集群的费用为准)。但一旦攻击成功,攻击者就可以破解其截获的所有加密数据。

360部分网站也在使用OpenSSL,但是360在重要的系统中禁止了不安全的加密套件,因此不受“水牢”漏洞影响。

蔡玉光建议受到此漏洞影响的用户应确认其私钥不适用于其他的支持sslv2服务,包括web、smtp、imap、pop服务等,并禁止服务器端的sslv2支持。另外可以对OpenSSL进行更新。

标签: 水牢 互联网 多家 漏洞 银行

猜你喜欢

“AI四小龙”上市之路各不相同 旷视科技率先打响

商汤科技、旷视科技、依图科技与云从科技并称为计算机视觉四小龙,即AI四小龙。其中,商汤科技一直...更多

2022-11-04 09:23:13

业绩快报信息披露不准确 震有科技被出具警示函

11月1日,震有科技震荡走高。截至当天收盘,涨3 64%,报11 95元 股。消息面上,震有科技10月31日...更多

2022-11-02 09:21:51

谷歌Q3业绩逊于预期 计划继续放缓招聘并控制支出

谷歌母公司Alphabet(GOOGL US)第三季度销售额为572 7亿美元,不及分析师预期的581 8亿美元,三季...更多

2022-10-26 08:56:14

提振市场信心 本月以来37家A股公司的实控人增持

10月23日晚间,宝明科技、赣锋锂业等公告称,基于对公司发展前景的信心、对公司价值的认可,其实控...更多

2022-10-24 08:58:34

股价下跌!李宁就争议致歉 第三季度同店销售按年

主打国潮营销概念的李宁,近期在产品设计上受到质疑。李宁官方微博发布公告称,品牌‘逐梦行&r...更多

2022-10-20 09:05:34

年内12家公司被要约收购 收购价较二级市场存在较

今年以来,随着市场的调整,上市公司要约收购案例也明显增加。根据同花顺统计,截至13日,年内已有...更多

2022-10-14 08:56:17

正邦科技资产出售引市场关注 称大北农公告中部分

近期正邦科技和大北农的合作出现的风波引起市场关注。10月9日晚间,正邦科技发布公告称,此前大北农...更多

2022-10-10 09:44:41

复星系减持两公司 港股复星国际继续回购股份

9月19日晚,复星系宣布减持了豫园股份和新华保险H股部分持股。此外,港股复星国际继续回购股份。豫...更多

2022-09-20 10:05:01

江南布衣净利润同比减少13.6% 存在品牌认知度、

9月15日,江南布衣有限公司(以下简称江南布衣)发布了2021至2022年年度报告,截止2022年6月30日,江...更多

2022-09-16 11:07:05

公司股票价格近期累计涨幅较大 ST曙光申请停牌核查

9月14日晚间,ST曙光(600303)发布公告称,公司股票价格近期累计涨幅较大,期间多次触及股票交易异常...更多

2022-09-15 11:32:08