Tags:
Node Thumbnail

CloudFlare ผู้ให้บริการ CDN (Content Delivery Network) รายใหญ่ ก่อนหน้านี้ได้ประเมินว่าบั๊ก Heartbleed มีโอกาสให้แฮกเกอร์จะสามารถขโมย private key ซึ่งจะทำให้แฮกเกอร์สามารถแกะข้อมูลที่วิ่งผ่าน SSL ได้ทั้งหมด ซึ่งรวมถึงข้อมูลรหัสผ่าน ข้อมูลบัตรเครดิต ฯลฯ

ทาง CloudFlare ได้ตั้งเซิร์ฟเวอร์ nginx-1.5.13 ที่ใช้ OpenSSL 1.0.1.f เพื่อให้คนลองมาล้วง private key ออกไป แต่ไม่เกินสิบชั่วโมง ก็มีคนแกะ private key ออกไปได้ถึง 2 คน และ CloudFlare ก็ออกมารับรองผลแล้วว่าสามารถเจาะเอา private key ไปได้จริง

ผู้เจาะจะเปิดเผยรายละเอียดเชิงเทคนิคในการเจาะในอีกสัปดาห์หนึ่ง เพื่อให้เวลาแก่ผู้ดูแลระบบได้ปิดช่องโหว่เสียก่อน แต่ทาง CloudFlare บอกว่า ผู้เจาะทั้งสองรายส่ง request เข้าเครื่องเป้าหมายประมาณ 1 แสน และ 2.5 ล้านครั้ง

ว่ากันตามทฤษฎีแล้วมันมีโอกาสที่จะโดนเจาะเอา private key ออกไปได้ เพียงแต่ผู้ดูแลอาจจะคิดว่า ก็แค่ได้ข้อมูลในหน่วยความจำไปเฉยๆ น่าจะเอาไปทำอะไรได้ยาก หรือจะโชคร้ายถึงขนาดสกัดเอาข้อมูล private key จริงๆ ก็น่าจะเป็นไปไม่ได้ นี่จึงเป็นการทำ proof-of-concept ว่าความเสี่ยงนี้สามารถเป็นภัยร้ายแรงได้จริงๆ และใช้เวลาและความพยายามน้อยกว่าที่คิดกันไว้มาก

สำหรับผู้ให้บริการ ถ้าเคยหรือกำลังใช้ OpenSSL รุ่นที่มีปัญหาอยู่ ขอให้คิดว่าใบรับรองเดิมถูกเจาะเรียบร้อยแล้วและเปลี่ยนใบรับรองเป็นใบใหม่ให้เร็วที่สุด และประกาศให้ผู้ใช้งานเปลี่ยนรหัสผ่านเพื่อความปลอดภัยต่อไป

สำหรับผู้ใช้บริการ แนะนำให้สอบถามกับผู้ให้บริการให้ประเมินความเสี่ยง ถ้าผู้ให้บริการมีความเสี่ยง ขอให้เปลี่ยนรหัสผ่าน หลังจากผู้ให้บริการปิดช่องโหว่และเปลี่ยนใบรับรองแล้ว

ที่มา: Engadget, CloudFlare

Get latest news from Blognone

Comments

By: thanathornboss
ContributorWindows PhoneAndroidUbuntu
on 12 April 2014 - 18:12 #694870
thanathornboss's picture

หน่วนความจำ > หน่วยความจำ


I am Cortana.
Nice to meet you.

By: nuntawat
WriterAndroidWindowsIn Love
on 12 April 2014 - 18:29 #694874 Reply to:694870
nuntawat's picture
  • นีจึง -> นี่จึง
  • "ขอคิดว่าใบรับรองเดิมอาจถูกเจาะเรียบร้อยแล้ว ขอให้รีบเปลี่ยนใบรับรองใบเดิมให้เร็วที่สุด" ลองเรียบเรียงคำเชื่อมดูใหม่ครับ
By: tekkasit
ContributorAndroidWindowsIn Love
on 12 April 2014 - 18:58 #694878 Reply to:694874
tekkasit's picture

แก้แล้วครับ

By: nuntawat
WriterAndroidWindowsIn Love
on 12 April 2014 - 19:11 #694884 Reply to:694878
nuntawat's picture

ขอคิดว่าใบรับรองเดิมอาจถูกเจาะเรียบร้อยแล้วและเปลี่ยนใบรับรองเป็นใบใหม่ให้เร็วที่สุด

ขอคิด -> ขอให้คิด

By: tekkasit
ContributorAndroidWindowsIn Love
on 12 April 2014 - 18:59 #694879 Reply to:694870
tekkasit's picture

ขอบคุณครับ

By: KuroNeko_Hiki
AndroidUbuntuWindows
on 12 April 2014 - 23:38 #694903
KuroNeko_Hiki's picture

สงสัย... ทำไมผู้ให้บริการไม่สั่งรีเซ็ตพาส แล้วเมล์มาบอก หรือว่า กลัวว่า ผู้ให้บริการเมล์ ยังรั่วอยู่...

By: moojiw
ContributoriPhoneWindows PhoneAndroid
on 12 April 2014 - 23:40 #694904 Reply to:694903
moojiw's picture

เผื่อทั้งชีวิต มีเมล์ 1 อัน แล้วคุณไป reset pass เขา แล้วจะเมล์มาบอกยังไงครับ

คิดเยอะๆ

By: KuroNeko_Hiki
AndroidUbuntuWindows
on 14 April 2014 - 15:48 #695112 Reply to:694904
KuroNeko_Hiki's picture

เราหมายถึง รีเซ็ตเว็บอื่น แล้วส่งมา ไม่ใช่รีเซ็ตรหัสของเมล์ซะหน่อย...

By: AmidoriA
UbuntuWindows
on 13 April 2014 - 01:10 #694915 Reply to:694903
AmidoriA's picture

ส่ง password ผ่าน email นี่แหละครับ อันตรายสุดๆ เสีย email เสียทุกอย่างเลย ทีนี้ แถม ผู้ให้บริการ email ยังแอบมาอ่านขโมย password ได้เองอีก heardbleed เบาไปเลย

By: Iamz
AndroidWindows
on 13 April 2014 - 02:17 #694921 Reply to:694903

ผมได้รับ email แจ้งจากหลาย ๆ ผู้ให้บริการหลาย ๆ เจ้าแล้วว่าให้เข้าไปเปลี่ยน password ใหม่ แต่ประเด็นสำคัญมันอยู่ที่ว่าได้เปลี่ยนใบรับรองเป็นใบใหม่หลังอุดรูรั่วแล้วรึยัง ถึงจะอุดแล้วแต่ถ้ายังไม่เปลี่ยนใบรับรองใหม่เปลี่ยน password ไปก็ไม่ปลอดภัยอยู่ดี

ผมใช้ lastpass อยู่มันสามารถบอกเราได้ด้วยว่าเว็บที่เราใช้บริการอยู่อุดรูรั่วและเปลี่ยนใบรับรองรึยัง เว็บไหนทำทั้งสองอย่างแล้วมันถึงจะแนะนำให้เราเข้าไปเปลี่ยน password ได้ครับ

By: icez
ContributoriPhoneAndroidRed Hat
on 13 April 2014 - 09:11 #694935 Reply to:694921

ผู้ให้บริการที่จะส่งเมลแจ้งส่วนมากคือแก้ปัญหาไปหมดแล้วครับ ไใ่งั้นคงไม่ส่งกัน