

修补全球万维网服务器上的 Heartbleed OpenSSL 漏洞。
Heartbleed 是 OpenSSL 加密库中的一个安全漏洞,该库是传输层安全(TLS)协议的一种广泛使用的实现。该漏洞于2012年被引入软件,并于2014年4月公开披露。无论易受攻击的 OpenSSL 实例是作为 TLS 服务器还是客户端运行,Heartbleed 都可能被利用。它源于 TLS 心跳扩展实现中的输入验证不当(由于缺少边界检查)。因此,漏洞的名称来源于心跳。该漏洞被归类为缓冲区过度读取,即读取的数据量超过允许范围的情况。
电子前沿基金会、Ars Technica 和 Bruce Schneier 都认为 Heartbleed 漏洞是“灾难性的”。《福布斯》网络安全专栏作家 Joseph Steinberg 写道: 有些人可能会认为 Heartbleed 是自互联网商业流量开始以来(至少就其潜在影响而言)发现的最严重的漏洞。
在披露当天,Tor 项目建议: 如果你需要在互联网上获得强大的匿名性或隐私性,你可能希望在接下来的几天里完全远离互联网,等事情平息下来。
对于这样一个早在2014年就被揭露的关键漏洞,互联网上仍然有太多未修补的系统,更不用说互联网外的系统了。2019年,Shodan(通过服务横幅搜索互联网连接设备的搜索引擎)搜索 vuln:cve-2014-0160 的结果显示,互联网上仍有 91,063 台设备运行的 OpenSSL 版本仍然易受这一关键漏洞的攻击。存档报告
| 国家 | 在线易受攻击服务器数量 |
|---|---|
| 美国 | 21,258 |
| 中国 | 8,655 |
| 德国 | 5,647 |
| 俄罗斯联邦 | 3,869 |
| 法国 | 3,660 |
| 韩国 | 3,407 |
| 意大利 | 2,858 |
| 台湾 | 2,639 |
| 日本 | 2,368 |
| 英国 | 2,176 |
Heartpatch.us 是一个工具包,包含用于扫描和修补 Heartbleed 漏洞的模块。
从主站点,用户可以扫描目标服务器以检查 Heartbleed 漏洞。
对于不在互联网上的服务器,用户可以使用 ssltest.sh 进行扫描。根据报告,系统会提示未修补的服务器运行修补脚本。
使用附带的 Ubuntu 13.04 服务器虚拟机或 Docker 容器来模拟易受 Heartbleed 攻击的服务器。
可以使用 Nmap 脚本扫描 Heartbleed。
Metasploit 的 MSFConsole 包含用于利用漏洞的模块。
Metasploit Heartbleed 利用辅助模块
Nmap 项目
Nmap ssl-heartbleed 脚本:https://nmap.org/nsedoc/scripts/ssl-heartbleed.html
FiloSottile 的 Heartbleed 扫描器(用 Go 语言编写):https://github.com/FiloSottile/Heartbleed
Red Hat 官方离线扫描器(由 Katie Stafford 用 Python 语言编写):https://web.archive.org/web/20140412152427/https://access.redhat.com/labs/heartbleed/heartbleed-poc.py
Heartbleed 漏洞的标志(CC0 许可证):https://en.wikipedia.org/wiki/Heartbleed#/media/File:Heartbleed.svg