یک ماه گذشت؛ Heartbleed هنوز قربانی می‌گیرد؛

پیش از انجام عملیات مالی آنلاین، وب سایت مورد نظر را چک کنید

بر پایه دو گزارشی که به تازگی منتشر شده است، اکنون بیش از چهار هفته از افشای حفره امنیتی خطرناک به نام Heartbleed می‌گذرد و تا کنون تقریبا حدود نیمی از سیستم‌هایی که به این نقص فاجعه آمیز آلوده شده‌اند، همچنان آسیب پذیرند.
کد خبر: ۳۹۹۱۷۹
|
۲۳ ارديبهشت ۱۳۹۳ - ۰۷:۰۰ 13 May 2014
|
18090 بازدید
|

یک ماه گذشت؛ حفره امنیتی Heartbleed هنوز قربانی میگیردبر پایه دو گزارشی که به تازگی منتشر شده است، اکنون بیش از چهار هفته از افشای حفره امنیتی خطرناک به نام Heartbleed می‌گذرد و تا کنون تقریبا حدود نیمی از سیستم‌هایی که به این نقص فاجعه آمیز آلوده شده‌اند، همچنان آسیب پذیرند.

به گزارش «تابناک» بررسی ماه گذشته راب گراهام، مدیر مؤسسه امنیتی Errata Security نشان داد که دقیقا ۶۱۵ هزار و ۲۶۸ سرور در سراسر دنیا در برابر حملاتی چون سرقت گذرواژه‌ها و دیگر اطلاعات سری و محرمانه و مالی و حتی سرقت کلیدهای رمزگذاری شده شخصی و بسیار محرمانه‌ای که به هکر‌ها امکان جعل هویت یک وب سایت و رصد ترافیک رمزگذاری شده را می‌دهد، آسیب پذیرند.

متأسفانه به تازگی اعلام شده که این رقم به ۳۱۸ هزار و ۲۳۹ سرور رسیده و نکته اینجاست که گراهام اعلام کرده است، اسکن و بررسی وی تنها سرورهایی را در بر گرفته که کتابخانه‌های رمزگذاری شده OpenSSL آسیب پذیر در برابر حملات را شامل می شوند؛ یعنی حفره امنیتی Heatbleed همچنان فعال و خطرساز است و چه بسا بیش از این‌ها فعال است.

یک ماه گذشت؛ حفره امنیتی Heartbleed هنوز قربانی میگیرد

از سوی دیگر گزارشی جداگانه که به تازگی منتشر شده و از مقیاس‌های متفاوتی استفاده کرده، نشان می‌دهد که تقریبا نیمی از سرورهایی که در‌‌ همان روزهای اول به این حفره امنیتی آلوده شدند، همچنان آسیب پذیر هستند و مشکل آن‌ها برطرف نشده است. این گزارش آورده است، اسکنی که با ابزاری با نام TLS Prober شده، حاکی از این است که تنها چهار روز پس از افشا شدن حفره امنیتی Heartbleed بیش از ۵ درصد از سرورهای بزرگ به آن آلوده شدند و همچنان ۲.۳ درصد از آن‌ها آلوده هستند.

حال این نکته را در نظر آورید که این گزارش شامل سرورهایی که به خدماتی از جمله ایمیل و VPN می‌پردازند نمی‌شود! حتی بد‌تر از آن این نکته در گزارش است که بیش از دو سوم از سرورهایی که به این حفره امنیتی آلوده شده‌اند، هنوز اقدام به باطل کردن گواهی‌های دیجیتال سابق و اخذ گواهی جدید نکرده‌اند.

به این ترتیب که بروز رسانی OpenSSL در این سرور‌ها، تنها یکی از راه‌های مقابله با Heartbleed است، در حالی که یکی از مهم‌ترین اقدامات در این راه این است که همه سرورهای آلوده اقدام به بروز رسانی گواهی‌های دیجیتال خود کنند. این امر از آن روی است که حفره امنیتی Heartbleed پیش از افشا شدن، حدود دو سال فعال بوده است!

نتیجه‌هایی که از این دو بررسی به دست آمده است، البته به گفته پژوهشگران آن‌ها، چندان دقیق نیست و چه بسا نتایج اصلی و واقعی بیش از این‌ها نشان دهنده پراکندگی و وسعت خطر Heartbleed باشد. گراهام اشاره کرده در زمانی که اسکن خود را برای یافتن Heartbleed آغاز کرده است، متوجه شده که برخی از سرور‌ها مانع از انجام اسکن می‌شده‌اند.

اما سرانجام حتی با قبول همین نتایج نیز می‌توان گفت که وسعت و پراکندگی حفره امنیتی Heartbleed به شدت زیاد است و با وجود آنکه بسیاری از سرور‌ها و وب سایت هایی که پیش از این به این حفره آلوده بوده‌اند، اکنون اقدام به بروزرسانی و وصله زدن خود کرده‌اند، همچنان خطر Heartbleed بسیاری از کاربران در سطح دنیا را تهدید می‌کند.

نکته مهم آنکه در ایران نیز شمار وب سایت هایی که احتمالا به این حفره امنیتی آلوده شده‌اند کم نیست. پیش از این در گزارشی اقدام به معرفی یک افزونه برای گوگل کروم در راستای شناسایی وب سایت های آلوده به این حفره امنیتی کرده‌ایم. همچنین بهترین پیشنهاد برای کاربران در خصوص اقداماتی از جمله نقل و انتقالات مالی از طریق وب سایت بانک‌ها این است که پیش از ورود به وب سایت مذکور و انجام عملیات، از پاک بودن آن از Heartbleed توسط وب سایت زیر مطمئن شوند.

با وارد کردن URL وب سایت مورد نظر در این وب سایت، میتوانید از آلوده نبودن آن به Heartbleed اطمینان حاصل کنید:

https://filippo.io/Heartbleed

یک ماه گذشت؛ حفره امنیتی Heartbleed هنوز قربانی میگیرد

اشتراک گذاری
تور پاییز ۱۴۰۳ صفحه خبر
بلیط هواپیما
مطالب مرتبط
نظرات بینندگان
غیر قابل انتشار: ۰
در انتظار بررسی: ۲
انتشار یافته: ۱۰
saeed
|
Iran, Islamic Republic of
|
۰۸:۴۰ - ۱۳۹۳/۰۲/۲۳
بانک ملت انگار مشکل داره.....
ناشناس
|
Iran, Islamic Republic of
|
۰۹:۲۵ - ۱۳۹۳/۰۲/۲۳
در صحفه پیمنت بانک صادرات این حفره امنیتی موجوده
ناشناس
|
Iran, Islamic Republic of
|
۰۹:۲۶ - ۱۳۹۳/۰۲/۲۳
در سایت بانک سامان هم این حفره امنیتی وجود دارد
https://ib.sb24.com/login
ناشناس
|
Iran, Islamic Republic of
|
۰۹:۲۹ - ۱۳۹۳/۰۲/۲۳
سایت خودتون توش چک کنید...
ناشناس
|
Iran, Islamic Republic of
|
۰۹:۳۳ - ۱۳۹۳/۰۲/۲۳
بانک تجارت هم داره
https://pg.tejaratbank.net
ناشناس
|
Iran, Islamic Republic of
|
۱۰:۱۵ - ۱۳۹۳/۰۲/۲۳
www.BMI.ir
Uh-oh, something went wrong: You should check the http"s" site
Check what it means at the FAQ.
It might mean that the server is safe, we just can't be 100% sure!
ناشناس
|
Iran, Islamic Republic of
|
۱۰:۴۸ - ۱۳۹۳/۰۲/۲۳
افزونه اش در فایرفاکس هست . خودش وقتی سایت آلوده باشه هشدار میده و رجوع می کنه به همین آدرس که انتهای مطلب ذکر شده
وحید
|
Iran, Islamic Republic of
|
۱۲:۱۵ - ۱۳۹۳/۰۲/۲۳
آقا فقط بانک ملی درسته؟؟؟؟؟؟
هربانکی زدیم جواب نداد
ناشناس
|
Iran, Islamic Republic of
|
۲۰:۳۴ - ۱۳۹۳/۰۲/۲۳
قربان مثل اینکه سایت شما هم اشکال داره !!!!
ويدا
|
Iran, Islamic Republic of
|
۰۶:۴۳ - ۱۳۹۳/۰۲/۲۴
من تابناك رو وارد كردم گفت يه مشكلي داره!!!!!!
نظر شما

سایت تابناک از انتشار نظرات حاوی توهین و افترا و نوشته شده با حروف لاتین (فینگیلیش) معذور است.

برچسب منتخب
# عملیات وعده صادق 3 # جنگ ایران و اسرائیل # اسناد اسرائیل # مذاکره ایران و آمریکا # آژانس بین المللی انرژی اتمی # حق غنی سازی
الی گشت