Спизжено с Хабра.
Несколько часов назад сотрудники The OpenSSL Project выпустили бюллетень безопасности, в котором сообщается о критической уязвимости CVE-2014-0160 в популярной криптографической библиотеке OpenSSL.
Уязвимость связана с отсутствием необходимой проверки границ в одной из процедур расширения Heartbeat (RFC6520) для протокола TLS/DTLS. Из-за этой маленькой ошибки одного программиста кто угодно получает прямой доступ к оперативной памяти компьютеров, чьи коммуникации «защищены» уязвимой версией OpenSSL. В том числе, злоумышленник получает доступ к секретным ключам, именам и паролям пользователей и всему контенту, который должен передаваться в зашифрованном виде. При этом не остается никаких следов проникновения в систему.
Некто, знавший об уязвимости, мог прослушивать «зашифрованный» трафик почти во всем интернете с марта 2012 года, когда вышла версия OpenSSL 1.0.1. В то время была продемонстрирована успешная атака на TLS (BEAST), и многие перешли на защищенную версию TLS 1.2, появление которой совпало с выходом OpenSSL 1.0.1.
Некоторые дистрибутивы операционных систем с уязвимой версией OpenSSL:
Debian Wheezy (стабильная), OpenSSL 1.0.1e-2+deb7u4)
Ubuntu 12.04.4 LTS, OpenSSL 1.0.1-4ubuntu5.11)
CentOS 6.5, OpenSSL 1.0.1e-15)
Fedora 18, OpenSSL 1.0.1e-4
OpenBSD 5.3 (OpenSSL 1.0.1c) и 5.4 (OpenSSL 1.0.1c)
FreeBSD 8.4 (OpenSSL 1.0.1e) и 9.1 (OpenSSL 1.0.1c)
NetBSD 5.0.2 (OpenSSL 1.0.1e)
OpenSUSE 12.2 (OpenSSL 1.0.1c)
Дистрибутивы с более ранними версиями OpenSSL: Debian Squeeze (oldstable), OpenSSL 0.9.8o-4squeeze14, SUSE Linux Enterprise Server.
Проверить наличие данной уязвимости можно по ссылкам:
http://filippo.io/Heartbleed/
http://rehmann.co/projects/heartbeat/
http://possible.lv/tools/hb/
Это очень серьезная хрень, сообщите друзьям-админам, чтобы почекали свои сервера.
Источник
Критическая уязвимость в OpenSSL 1.0.1 и 1.0.2-beta
Теги
12.04 (12) apache (11) bash (7) cacti (8) CentOS (69) Debian (44) delphi (6) DNS (6) error (12) flash (7) FreeBSD (102) install (21) ip (16) iptables (6) linux (28) mysql (22) nginx (16) nodeny (14) PHP (18) phpMyAdmin (6) RAID (9) regedit (6) root (9) server (32) SNMP (8) sql (11) ssh (9) supermicro (7) Ubuntu (59) usb (7) VMware (9) wget (6) Windows (24) WordPress (16) zabbix (14) команда не найдена (6) мониторинг (7) настройка (18) пароль (7) скачать (6) скрипт (6) удалить (6) установка (55) флешка (10) фтп (12)