OpenSSL の新たな脆弱性が明らかに: 「中間者」攻撃に利用される可能性がある

OpenSSL の新たな脆弱性が明らかに: 「中間者」攻撃に利用される可能性がある

OpenSSL の新たな脆弱性が明らかに: 「中間者」攻撃に利用される可能性がある

北京時間6月6日朝のニュースによると、今週木曜日、OpenSSL Foundationは、10年前の脆弱性により、ハッカーがOpenSSLで暗号化されたトラフィックを使用して「中間者」攻撃を仕掛けられる可能性があるという警告を発した。

情報セキュリティの専門家は、OpenSSL 暗号化プロトコルの「Heartbleed」脆弱性を修正しようと引き続き取り組んでいます。 AVG Virus Labs によると、この脆弱性を持つ人気ドメインはまだ 12,000 あります。 OpenSSL Foundation が発表したニュースによると、ハッカーはこの新たな脆弱性を利用して暗号化されたトラフィックを傍受し、復号化してトラフィックの内容を読み取る可能性があるとのことです。

OpenSSL ユーザーには、新しいパッチをインストールし、OpenSSL ソフトウェアの最新バージョンにアップグレードすることをお勧めします。この脆弱性は、ソフトウェア会社Lepidumの日本人研究者菊地正志氏によって発見された。 「サーバーとクライアントの両方が脆弱な場合、攻撃者はハッキングして通信を偽装することができます」とLepidumのウェブサイトには記載されています。

サーバーが直接侵害される恐れがあった Heartbleed 脆弱性とは異なり、この新しい脆弱性では、通信する 2 台のコンピューターの間にハッカーが存在する必要があります。たとえば、空港の公共 WiFi のユーザーが標的になる可能性があります。

この脆弱性は、OpenSSL が 1998 年に初めてリリースされて以来存在しています。 「Heartbleed」脆弱性は、2011 年の新年に OpenSSL がアップグレードされたときに導入されました。

この脆弱性が 10 年以上も発見されなかったという事実は、OpenSSL 管理の欠陥を改めて浮き彫りにしています。 OpenSSL はオープン ソースなので、誰でも評価および更新できます。このため、OpenSSL は、単一の企業が開発した独自のコードよりも安全で信頼性が高いと考えられています。

しかし現実には、OpenSSL にはヨーロッパにフルタイムの開発者が 1 人、そして「コア」ボランティア プログラマーが 3 人いるだけで、その運営は年間 2,000 ドルの寄付金に依存している。ただし、OpenSSL は今でも世界中のほとんどの Web サイトのサーバーの暗号化に使用されており、Amazon や Cisco などの大手企業で広く使用されています。

Heartbleed の脆弱性が発見された後、Amazon、Cisco、Dell、Facebook、富士通、Google、IBM、Intel、Microsoft、NetApp、Rackspace、Qualcomm、VMware などの企業が、今後 3 年間にわたり、Core Infrastructure Initiative に年間 10 万ドルを投資することを約束しました。この新しいオープンソース プロジェクトは Linux Foundation が主導しており、OpenSSL などの主要なオープンソース インフラストラクチャをサポートするために使用されます。


元のタイトル: OpenSSL の新しい脆弱性が明らかに: 「中間者」攻撃に利用される可能性がある

キーワード:

<<:  旅行ガイドコミュニティは変化している: UGCから構造化された取引へ

>>:  マイクロソフト、Windows 8のセキュリティに関する質問に回答: 国家安全保障上の理由から米国政府に情報を漏らしたことは一度もない

推薦する

マルチクラウドがトレンドになっています。企業はマルチクラウド戦略をどのように実装すべきでしょうか?

調査会社 IDC の調査によると、マルチクラウド アプローチは市場シェアを拡大​​していくと予想され...

ウェブサイトは頻繁に更新されているのに、検索エンジンにインデックスされないのはなぜですか?

1. サイトは登録されていますか? 多くの友人は、ウェブサイトの構築完了からウェブサイトの運用開始ま...

初心者のウェブマスターは、サイトの過剰な最適化をどのように回避できるでしょうか?

初心者のウェブマスターは、インターネット業界に足を踏み入れると戸惑い、混乱しながら自分のウェブサイト...

メディアの融合は、ローカルウェブサイトの発展の手段となるかもしれない(ネットワークプラットフォーム)

今日までのローカル Web サイトの開発は数え切れないほどの困難を乗り越え、その粘り強い活力を証明し...

数秒で百度に集められる高品質なオリジナル記事の書き方

高品質のオリジナル記事を書いて、百度に数秒で集めてもらう方法について言えば、これは多くのウェブマスタ...

Baidu K-station事件はすべてのウェブマスターに警鐘を鳴らした

6月28日と7月18日の事件では、ほとんどのウェブマスターが百度によって解放前の時代まで押し戻された...

V.PS のオランダ VPS、高性能 AMD プラットフォーム + デュアルハイエンド as4809/as9929 ラインの簡単なレビュー

以前、Hostcatでv.psのオランダvpsの評価記事「V.PSはどうですか?オランダAS9929...

ブロックチェーンとは何ですか? また、データセンターやクラウド コンピューティングにどのような影響を与えますか?

今日では、アプリケーションの増加によりデータ量が増加し続けており、企業はより迅速に対応し、行動する必...

大企業が取り組んでいるコンテナ技術とは一体何でしょうか?

導入有名な雑誌「エコノミスト」はかつて「コンテナがなければ、グローバリゼーションはあり得ない」と評し...

2019年のWeChatマーケティング活動10種類!

はじめに:今日は、WeChat で最も一般的な 10 種類のアクティビティについて詳しく紹介します。...

ウェブマスターは外部リンク リソースをどのように調査し、適切に使用すればよいでしょうか?

今日は、SEO プロセス中に私がまとめた外部リンク リソースをマイニングする方法を皆さんと共有したい...

CCTV 3.15ガラで暴露されたWeChat詐欺は根絶が困難、根本的な原因は「双方向の閉鎖」

先週末に終了したCCTV 3.15ガラでは、寸劇を使って3種類の詐欺を再現した。1つ目は通常の電話詐...

2019 年のトップ 6 DevOps ツール

DevOps は、開発者と運用担当者の両方にとって非常に重要なシステムとして、2019 年以降も着実...

ufovps の「米国クラウド サーバー BGP (DDoS 高防御)」シリーズの簡単なレビュー

ufovpsの米国高防御クラウドサーバー(米国高防御VPS)シリーズは、ロサンゼルスのPZデータセン...

ウェブサイトのタイトル最適化 SEOの基本

ウェブサイトのタイトルはウェブサイトの魂です。タイトルの位置付けと書き方はウェブサイトの将来の発展に...