مهمان عزیز خوش آمدید. ورود ثبت نام



امتیاز موضوع:
  • 1 رای - 5 میانگین
  • 1
  • 2
  • 3
  • 4
  • 5

[-]
کلمات کلیدی
«خونریزی قلبی» دو سوم وب را متأثر کرده است

«خونریزی قلبی» دو سوم وب را متأثر کرده است
امروز (۱۹ فروردین ۱۳۹۲ و ۸ آوریل ۲۰۱۴) یک آسیب پذیری بسیار مهم در OpenSSL کشف و راه حل اجتناب از آن نیز ارائه شده است. 

تصویر: http://bayanbox.ir/id/5061735440493203008?preview

این مشکل تقریبا به هر کس که به اینترنت دسترسی دارد، اجازه می‌دهد که اطلاعاتی از سرورهای آسیب پذیر را سرقت کند. این اطلاعات ممکن است رمز عبور کاربران یا حتی رمز عبور کل سرور باشد.
از آنجا که متاسفانه با گذشت چندین ساعت از اعلام عمومی این خطر بی سابقه در جهان، متاسفانه هنوز در ایران اطلاع رسانی لازم صورت نگرفته است و بسیاری از سایت‌ها و کاربران ایرانی در معرض تهدید و خطر جدی هستند، شرکت بیان اطلاعات مربوط به این آسیب‌پذیری را برای اطلاع و رفع سریع‌تر آن منتشر می‌نماید. متاسفانه تا لحظه‌ی انتشار این خبر مراکز دولتی و دانشگاهی کشور که خود وظیفه رصد و پیش‌گیری از وقوع این مشکل را دارند، این آسیب پذیری در آن‌ها مشاهده شده است.
این مشکل در پیاده سازی پروتکل TLS کشف شده است، و باعث می‌شود سرورهایی که از هر نوع ارتباط امن برای ارتباط استفاده می‌کنند، آسیب پذیر باشند. همه‌ی ارتباط‌ها از طریق https (که بیشتر سرویس‌های برخط ایمیل، و چت از آن استفاده می‌کنند) smtp و imap (که برای تبادل ایمیل استفاده می‌شود) و اتصال‌های امن VPN و SSH همه در معرض خطر هستند. این خطر ارتباط امن بانک‌های اینترنتی را نیز تهدید می‌کند.
این مشکل خطرناک در حقیقت اجازه می‌دهد که هر کاربری در ارتباط دو سویه‌ی امن (با TLS) بتواند (در هر اتصال) 64KB از حافظه‌ی رایانه سوی دیگر ارتباط را بخواند (با تکرار این عمل می‌توان مقدار بیشتر از حافظه را استخراج کرد). این مقدار از حافظه‌ی RAM خوانده شده ممکن است شامل کلیدهای رمز نگاری یا رمزعبورهای یا هر گونه محتوای مربوط به هر کاربری باشد. ضمنا این مشکل تنها به سایت‌های https محدود نمی‌شود، بلکه هر سروری که به عنوان کاربر به https دیگر سایت‌ها نیز متصل می‌شود، آسیب پذیر است.
بر اساس گزارش NetCraft در سال ۲۰۱۴ بیش از ۶۶٪ سایت‌ها از سرورهایی استفاده می‌کنند که بالقوه این آسیب پذیری را دارند. گستره و اهمیت این آسیب پذیری به حدی است یک سایت مستقل (heartbleed.com) برای توضیح جوانب مختلف آن ایجاد شده است.

چه اطلاعاتی واقعا لو رفته است؟
تیم‌های امنیتی مرتبط با این آسیب پذیری، تست‌هایی را انجام داده‌اند و (متاسفانه) در این تست‌ها موفق شده‌اند اطلاعات حساس مربوط به آن سرور را (که البته یک سرور واقعی نبوده) استخراج کنند. هنوز گزارشی از انجام موفقیت آمیز این حمله بر یک سرور واقعی و حساس گزارش نشده، اما مطمئنا اگر کسی این حمله را انجام دهد، اطلاعات آن را افشا نخواهد کرد.

آیا رایانه من نیز آسیب پذیر است؟
فقط رایانه‌هایی که از Linux یا BSD استفاده می‌کنند و نسخه‌ی سیستم عامل آن‌ها جدیدتر از دو سال گذشته است، شامل این آسیب پذیری می‌شوند. البته متاسفانه بیشتر سرورهایی که در وب استفاده می‌شوند، در این گروه جای می‌گیرند ولی برای کاربران خانگی که ویندوز استفاده می‌کنند این آسیب پذیری وجود ندارد.
سرورهایی که Ubuntu 12.04 به بالا یا Debian Wheezy  یا CentOS 6.5 یا Fedora 18 یا FreeBSD 8.4/9.1 یا OpenBSD 5.3 یا OpenSUSE 12.2 دارند آسیب پذیر هستند. البته سرورهای قدیمی‌تر که از نسخه‌های Debian Squeeze یا SUSE Linux Enterprise این آسیب پذیری را ندارند.

آیا ضربه‌ای به اطلاعات شخصی من وارد خواهد شد؟
اگر فکر می‌کنید چون رایانه‌ی شما آسیب پذیر نیست، پس خطری شما را تهدید نمی‌کند، سخت در اشتباه هستید. هر گونه اطلاعاتی از شما که در وب وجود دارد (رمزهای عبور ایمیل، بانکی و ...) در معرض خطر است و اگر سرویس‌دهنده‌های اینترنتی سرورهای خود را بروز نکنند، خطر داده‌های کاربران را تهدید خواهد کرد. گرچه احتمال استفاده عملی از این آسیب پذیری لزوما زیاد نیست، ولی تضمینی وجود ندارد که یک خرابکار از آن استفاده نکرده باشد.

این مشکل از کی و چگونه پیش آمده است؟
این مشکل اولین بار در سال ۲۰۱۱ ایجاد شده و با انتشار رسمی نسخه‌ی openssl 1.0.1 در ابتدای فروردین سال ۱۳۹۱ (۱۴ می ۲۰۱۲) عملا وارد دنیای وب شده است. از آن موقع تا کنون بیش از دو سال می‌گذرد و مشخص نیست که آیا در این زمان چه کس/کسانی از آن اطلاع داشته‌اند یا از آن سوء استفاده داشته‌اند.
این مشکل برای اولین بار در ساعت ۲۲ (به وقت تهران) در ۱۸ فروردین در سایت رسمی openssl منتشر شد، و تحت نام رسمی CVE-2014-0160 شناخته می‌شود. همچنین به صورت غیر رسمی، نام heart-bleed «خونریزی قلبی» به این آسیب پذیری داده شده است (همراه با لوگویی که در بالا مشاهده می‌شود). این نام گذاری به دلیل این بوده که مشکل در ماژول heartbeat (ضربان قلب) از openssl رخ داده است.
البته سرورهای بیان از قبل از افزونه‌ی heartbeat استفاده نمی‌کرده‌اند و بنابراین خطری کاربران و محصولات شرکت بیان را تهدید نمی‌کند.
چگونه باید با این آسیب پذیری مقابله کرد؟
کاربران و مدیران سایت‌ها در صورتی که از سیستم‌عامل‌های ذکر شده استفاده می‌کنند، باید هر چه سریعتر آن را بروز کنند. با توجه به این که امکان سرقت هر گونه اطلاعات در این مدت وجود داشته است، معمولا به مدیران سطح بالا پیشنهاد می‌شود که رمزهای عبور خود را تغییر دهند و همچنین بهتر است certificate های لازم برای راه اندازی سایت‌های https و ... دوباره ساخته شوند. این عمل گرچه احتمالا برای مدیران سایت‌ها سنگین خواهد بود، ولی برای تضمین امنیت کامل لازم است.
 
مثالی از امکان استفاده از این آسیب پذیری
در تصویر زیر که بر روی یک سرور واقعی داخل ایران تست شده است، داده‌های مربوط به یک کاربر ناشناس قابل نمایش است (با اینکه از ارتباط امن استفاده شده‌بوده است). (دو رقم آخر IP با xx جایگزین شده است)

تصویر: http://bayanbox.ir/id/8876506715095401059?view

در حال بروزرسانی (در سایت مرجع)
برخی از مهمترین آن‌ها عبارتند است:
 yahoo.com
alexa.com
stackoverflow.com (البته stackexhange و همه سایت‌های مرتبط با آن)
صفحه اصلی بانک سامان (sb24.com)
شاپرک (shaparak.ir) شبکه الکترونیکی پرداخت کارت شاپرک
سرویس ایمیل ملی شرکت پست mail.post.ir
مرکز ملی ثبت دامنه .ir در nic.ir
مرکز آپای شریف (cert.sharif.edu)
باشگاه خبرنگران صداوسیما yjc.ir
ایمیل دانشگاه تهران utservm.ut.ac.ir
ایمیل دانشگاه امیرکبیر webmail.aut.ac.ir
همراه اول (mci.ir)
خبرگزاری ictna.ir
خبرگزاری jahannews.com
سایت barnamenevis.org
سامانه دفاتر پیشخوان دولت dpd.ir
معاونت آموزشی وزارت علوم emsrt.ir (و wiki.emsrt.ir)
راهنمای جامع صنعت فناوری اطلاعات ictkey.ir
شبکه مجازی ایرانیان (hammihan.com)
سازمان پدافند غیر عامل (paydarymelli.ir)
بیمه معلم (bimegar.ir)
پایگاه خبری صراط (seratnews.ir)
میهمن میل (mihanmail.ir)
ایمیل ملی ایرانی وطن میل (vatanmail.ir)
میل سرا mailsara.ir
بانک رفاه refah-bank.ir
اینترنت بانک بانک رفاه (rb24.ir)
ایمیل همراه اول mail.mci.ir
فروشگاه اینترنتی سروش مدیا (soroush.tv)
کافه بازار (cafebazaar.ir)
سیبچه sibche.ir
بلاگ اسکای blogsky.ir
ساعت ۱۵:۳۵: هنوز هیچ کدام از نهادی مسئول اطلاع رسانی نکرده‌اند

ساعت ۱۶:۱۰: هنوز هیچ کدام از نهادی مسئول اطلاع رسانی نکرده‌اند

ساعت ۱۶:۱۶: مشکل اینترنت بانک رفاه برطرف شده است. (البته مشکل refah-bank.ir برطرف نشده)

ساعت ۱۶:۲۰: آسیب پذیری stackoverflow.com برطرف شده است



منبع خبر : وبلاگ رسمی شرکت بیان 
 

 

 

 


 درستکاری اهمیت دارد، ولی روراستی نیز مهم است.
سرسخت و سمج و پایدار باشید و هرگز تسلیم نشوید.
 بهای هیچ چیز گزاف تر از انتقام جویی نیست.
عیب جامعه این است که همه می خواهند آدم مهمی باشند و هیچ کس نمی خواهد فرد مفیدی باشد.

(وینستون چرچیل)
پاسخ
ببخشید خیلی مهمه ، خبر های بدی داره به گوش میریه به سایت مادر بروید Undecided Confused


 درستکاری اهمیت دارد، ولی روراستی نیز مهم است.
سرسخت و سمج و پایدار باشید و هرگز تسلیم نشوید.
 بهای هیچ چیز گزاف تر از انتقام جویی نیست.
عیب جامعه این است که همه می خواهند آدم مهمی باشند و هیچ کس نمی خواهد فرد مفیدی باشد.

(وینستون چرچیل)
پاسخ
اطلاعات جدید وارد سایت شد (اخبار مربوط به آسیب سرویس یاهو) > رفتن به موضوع
موضوع توصیه های ایمنی + سایت آسیب سنج در وبلاگ رسمی شرکت بیان قرار گرفت > رفتن به موضوع 
 


 درستکاری اهمیت دارد، ولی روراستی نیز مهم است.
سرسخت و سمج و پایدار باشید و هرگز تسلیم نشوید.
 بهای هیچ چیز گزاف تر از انتقام جویی نیست.
عیب جامعه این است که همه می خواهند آدم مهمی باشند و هیچ کس نمی خواهد فرد مفیدی باشد.

(وینستون چرچیل)
پاسخ
دوستان یکی به تو یکی دو خط بگه موضوع چیه ! نصفه شبی چشمون سو نداره همرو بخونیم!


Huh
پاسخ
یک باگ پیدا شده که میشه باهاش مواردی مثل رمز عبور و خیلی چیزایی مثل کوکی افراد رو شناسایی کرد.
وب‌سایت هایی مثل nic.ir یا mci.ir هم این مشکل رو دارند که مثلا اگه شما رمزتون توی Nic.ir فاش بشه دامنه‌ی سایتتون ممکنه از دستتون بره و ....
که البته این مشکل رو شما نمیتونید رفع کنید، برای رفعش سرورها باید بروزشوند...
توی بلاگ شرکت نرم‌افزاری بیان چندساعت یکبار گروهش سایتهای آسیب پذیر و مهم ایرانی و یا خارجی (مثل سایت یاهو که برخی بخشهاش دیگه این مشکل رو نداره) رو چک میکنه و اگه مشکلشون رفع شد میگه.
البته مثلا این سایت آسیب پذیر نیستا پس نگران چیزی نباشید.
برای چک آسیب پذیری به آدرس
http://amn.bayan.ir
برید.


دعای خیر برای اعضای گروه مای بی‌بی فارسی را فراموش نکنید!تصویر: http://www.cdn.my-bb.ir/images/smilies-v6/lightbulb.gif

HeartHeart خیلی التماس دعا دارم... دعام کنید لطفا HeartHeart

اگر از گروه مای بی‌بی فارسی راضی هستید، پس لطفا آنرا حمایت کنید: حمایت می‌کنم
پاسخ
مطلب رو کامل نخوندم ولی تعجب میکنم که سایتی که معرفی کردی http://amn.bayan.ir
از کجا آسیب پذیری رو چک میکنه و در عرض چند ثانیه میفهمه که سایت آسیب پذیره یا نه؟
من که چند سایت رو چک کردم همش گفت مشکلی نداره


فعلا انجمن ندارم در حال کسب تجربه هستم
پاسخ
(۲۰ فروردین ۱۳۹۳، ۱۰:۰۵ ب.ظ)Dariush نوشته:  مطلب رو کامل نخوندم ولی تعجب میکنم که سایتی که معرفی کردی http://amn.bayan.ir
از کجا آسیب پذیری رو چک میکنه و در عرض چند ثانیه میفهمه که سایت آسیب پذیره یا نه؟
من که چند سایت رو چک کردم همش گفت مشکلی نداره
چک کردن آسیب پذیری اش دقیقا چک نکردم چجوریه ولی این پروژه‌ی کد بازش هست:
https://github.com/FiloSottile/Heartbleed
میتونی ببینی و شاید متوجه شدی! Smile
 


دعای خیر برای اعضای گروه مای بی‌بی فارسی را فراموش نکنید!تصویر: http://www.cdn.my-bb.ir/images/smilies-v6/lightbulb.gif

HeartHeart خیلی التماس دعا دارم... دعام کنید لطفا HeartHeart

اگر از گروه مای بی‌بی فارسی راضی هستید، پس لطفا آنرا حمایت کنید: حمایت می‌کنم
پاسخ
نت افراز خدارو شکر سالمه.
پاسخ
منشا این همه مشکل برنامه نویس آلمانی SSL بودهBig Grin


تصویر: https://pardazit.net/images/pardazit.net-468-60.gif
پاسخ


پرش به انجمن:


کاربران در حال بازدید این موضوع:

1 مهمان


درباره‌ی ما

گروه پشتیبانی فارسی مای بی بی My-BB.Ir در واپسین روزهای پاییز 1391 کار خود را در زمینه مای بی بی آغاز کرد. این گروه با توکل بر خدای منان و دانش فنی خود در تلاش است فعالیتی هرچند ناچیز در زمینه ارتقا و پشتیبانی مای بی بی انجام دهد.
تمامی حقوق برای وب‌سایت پشتیبانی فارسی مای بی‌بی (My-BB.Ir) محفوظ می‌باشد و هرگونه کپی‌برداری از آن شرعا حرام و قانونا غیرمجاز می‌باشد.
قدرت گرفته از مای بی‌بی - فارسی‌ساز: My-BB.Ir و IORA.Ir