פרצת האבטחה הגדולה ביותר בעשור האחרון

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
NegativeIQ פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #1 

נראה לי שכדאי שנפתח על זה שרשור.

אם קראתם חדשות כבר בטח שמעתם על פרצת האבטחה שהתגלתה ב-7.4 ויש אומרים שהיא כנראה אחת הגדולות בהיסטוריה של האינטרנט.
למי שלא - כמה פרטים: הפרצה, שזכתה לכינוי Heartbleed, היא בחבילת OpenSSL, שהיא ספריית תוכנה שמממשת את פרוטוקול האבטחה SSL/TLS. זה הפרוטוקול שאתם משתמשים בו כשאתם גולשים לאתרים מאובטחים אבל יש לו עוד הרבה שימושים נוספים.
בגדול הפרצה מאפשרת לממש כל אחד לקרוא נתונים מהזיכרון של השרת, וזה יכול להיות כל-דבר כולל מפתחות הצפנה ופרטי זיהוי של משתמשים. חמור מכך, מסתבר שהפרצה קיימת כבר מ-2011 (החל מגרסה 1.0.1) והתגלתה רק עכשיו. ספריית OpenSSL בין ספריות ה-SSL הכי נפוצות ונראה שבשעת הגילוי כ-20% מהשרתים באינטרנט (!!) הריצו גרסה פגיעה. בנוסף הספריה הזאת רצה כמעט על כל דבר בעולם ואפשר למצוא אותה גם על טלפונים חכמים, ראוטרים מסויימים (בעיקר כאלה שמריצים קושחות צד-שלישי), טלויזיות חכמות ומה לא, מכשירים שבקושי מבצעים בהם עדכון תוכנה, וגם במחשב אפשר למצוא מספר עותקים שונים שלה שמגיעים עם כל-מיני תוכנות שונות (בעיקר ב-Windows). בקיצור ייקח כנראה המון זמן לתיקון לחלחל לכל מקום.

מעבר לכך ההתגוננות מהפרצה היא קשה יותר בסדרי גודל מבעיית אבטחה רגילה. ברור, צריך להתחיל בהתקנה של הגרסה החדשה עם התיקון (בגרסה 1.0.1g הבאג תוקן), אבל זה רק מונע דליפה חדשה של מידע - אם מישהו כבר הספיק להשתמש בזה ולגנוב לכם מפתחות הצפנה, סיסמאות וכיו"ב הוא יכול להמשיך להשתמש בהם גם אחרי התקנת התיקון. מה גם שהפרצה לא משאירה שום סימן, לכן אי-אפשר לדעת אם באמת גנבו מידע כזה או לא וחייבים להניח לחומרה.
במילים אחרות התקנת התיקון היא רק צעד ראשון. לאחר-מכן צריך להחליף את כל מפתחות ההצפנה שהשרתים השתמשו בהם והכי גרוע - כל משתמש שהתחבר לאתר מאז ה-7.4 ועד התקנת התיקון צריך לשנות סיסמה.

אגב, האפשרות הכי גרועה היא האפשרות שאולי מישהו גילה את זה כבר קודם ושמר את זה לעצמו. במקרה כזה אין שום דרך לדעת מה נגנב והאפשרויות הן בלתי-מוגבלות.

בקיצור, קטסטרופה. שתפו איך זה השפיע עליכם.

kobbi
חבר מביא חבר
חבר מביא חבר
תגובות: 4626
הצטרף: דצמבר 2004
נתן תודות: 203 פעמים
קיבל תודות: 370 פעמים

שליחה #2 

הרסת למוסד את כל העבודה. בגללך תהיה להם פצצה :-)

Chura
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4777
הצטרף: ינואר 2005
מיקום: Privilege 15
נתן תודות: 162 פעמים
קיבל תודות: 278 פעמים

שליחה #3 

אכן מדובר בקטסטרופה, השירותים הגדולים בעולם היו חשופים ביניהם גוגל, דרופבוקס וכדומה.
אני אישית פשוט השתמשי בזה כדחיפה לשינוי הסיסמא השנתי שלי :)
Configure Terminal
Write Erase
reload
(6)

שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005
נתן תודות: 480 פעמים
קיבל תודות: 699 פעמים

שליחה #4 

קיבלתי היום email מ- LastPass לגבי הסיפור הזה. הנה התוכן שלו במלואו:
[left]
News broke this week of a wide-reaching security vulnerability known as the Heartbleed bug. Heartbleed affects OpenSSL, used by a majority of the web to securely send data. In short, we want you to know that LastPass is safe from Heartbleed. For more details on the bug, please see our blog post
.

We also recommend running the LastPass Security Check (click on your LastPass browser icon, select Tools menu, select Security Check) which has been updated to alert you to accounts that may have been impacted by Heartbleed. The Security Check will identify the accounts in your vault that may be at risk and tell you the last time you updated that password, if the site has updated their certificates, and the action we recommend taking at this time.

Learn More

As always, your security is our priority and we will continue to monitor the situation and update our LastPass community.
[/left]
אני מבסוט מאיך שהם מתנהלים בשקיפות ובאחריות.
אני הולך להחליף כמה סיסמאות.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

ValorHeart
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 1372
הצטרף: מרץ 2012
נתן תודות: 45 פעמים
קיבל תודות: 81 פעמים

שליחה #5 

קיבלתי מייל מ1Password לגבי הסיפור הזה גם..אצלי אין שום השפעה של SSL :)

Shayosef
סמל אישי של משתמש
חבר מכור קשה
חבר מכור קשה
תגובות: 5891
הצטרף: אפריל 2007
מיקום: תל אביב
נתן תודות: 443 פעמים
קיבל תודות: 242 פעמים

שליחה #6 

לא קיבלתי מייל מ 1password
שי

Huber
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 73365
הצטרף: מאי 2005
שם מלא: ערן
נתן תודות: 647 פעמים
קיבל תודות: 3169 פעמים

שליחה #7 


NegativeIQ פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #8 

Huber כתב:​What is Heartbleed, anyway?

http://www.engadget.com/2014/04/12/hear ... explained/
...
הנה תיאור יותר קל להבנה:
[imgbig]http://imgs.xkcd.com/comics/heartbleed_explanation.png[/imgbig]

alcd
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3685
הצטרף: יוני 2011
נתן תודות: 284 פעמים
קיבל תודות: 161 פעמים

שליחה #9 

הקפצה קטנה
המצב היום (מוזמנים להוסיף עוד סקרינשוטים)

לפי הסדר:
הפועלים
לאומי
אמזון
איביי
פייפל
נערך לאחרונה על ידי alcd ב 18/01/2016 23:43, נערך פעם 1 בסך הכל.

alcd
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3685
הצטרף: יוני 2011
נתן תודות: 284 פעמים
קיבל תודות: 161 פעמים

שליחה #10 

.....

alcd
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3685
הצטרף: יוני 2011
נתן תודות: 284 פעמים
קיבל תודות: 161 פעמים

שליחה #11 

זה בכלל...

alcd
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3685
הצטרף: יוני 2011
נתן תודות: 284 פעמים
קיבל תודות: 161 פעמים

שליחה #12 

ץץץץץץץץץץ

alcd
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3685
הצטרף: יוני 2011
נתן תודות: 284 פעמים
קיבל תודות: 161 פעמים

שליחה #13 

לא כל כך הבנתי למה הרפורטים מוצגים בצורה קצת שונה

אבל בושה לבנקים

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”