加载中...

心脏出血(Heartbleed)是OpenSSL加密库中的一个严重漏洞,编号CVE-2014-0160,于2014年披露,因其影响广泛与危害严重而广受关注。
漏洞位于OpenSSL对TLS心跳扩展(Heartbeat)的实现。心跳请求包含一个数据载荷及其声明长度,存在缺陷的代码未校验声明长度是否与实际载荷相符,便按声明长度回传内容,导致越界读取服务器进程内存并随响应发回。
攻击者可反复请求,逐步窃取内存中的敏感信息,包括私钥、会话Cookie、用户名口令等,且过程不留常规日志痕迹。修复不仅需升级OpenSSL,还应更换可能已泄露的私钥与证书、重置用户凭证。该事件推动了对基础开源组件安全投入的反思。

登录 后参与讨论
暂无讨论,来发表第一条评论吧