CloudFlare ผู้ให้บริการ CDN (Content Delivery Network) รายใหญ่ ก่อนหน้านี้ได้ประเมินว่าบั๊ก Heartbleed มีโอกาสให้แฮกเกอร์จะสามารถขโมย private key ซึ่งจะทำให้แฮกเกอร์สามารถแกะข้อมูลที่วิ่งผ่าน SSL ได้ทั้งหมด ซึ่งรวมถึงข้อมูลรหัสผ่าน ข้อมูลบัตรเครดิต ฯลฯ
ทาง CloudFlare ได้ตั้งเซิร์ฟเวอร์ nginx-1.5.13 ที่ใช้ OpenSSL 1.0.1.f เพื่อให้คนลองมาล้วง private key ออกไป แต่ไม่เกินสิบชั่วโมง ก็มีคนแกะ private key ออกไปได้ถึง 2 คน และ CloudFlare ก็ออกมารับรองผลแล้วว่าสามารถเจาะเอา private key ไปได้จริง
ผู้เจาะจะเปิดเผยรายละเอียดเชิงเทคนิคในการเจาะในอีกสัปดาห์หนึ่ง เพื่อให้เวลาแก่ผู้ดูแลระบบได้ปิดช่องโหว่เสียก่อน แต่ทาง CloudFlare บอกว่า ผู้เจาะทั้งสองรายส่ง request เข้าเครื่องเป้าหมายประมาณ 1 แสน และ 2.5 ล้านครั้ง
ว่ากันตามทฤษฎีแล้วมันมีโอกาสที่จะโดนเจาะเอา private key ออกไปได้ เพียงแต่ผู้ดูแลอาจจะคิดว่า ก็แค่ได้ข้อมูลในหน่วยความจำไปเฉยๆ น่าจะเอาไปทำอะไรได้ยาก หรือจะโชคร้ายถึงขนาดสกัดเอาข้อมูล private key จริงๆ ก็น่าจะเป็นไปไม่ได้ นี่จึงเป็นการทำ proof-of-concept ว่าความเสี่ยงนี้สามารถเป็นภัยร้ายแรงได้จริงๆ และใช้เวลาและความพยายามน้อยกว่าที่คิดกันไว้มาก
สำหรับผู้ให้บริการ ถ้าเคยหรือกำลังใช้ OpenSSL รุ่นที่มีปัญหาอยู่ ขอให้คิดว่าใบรับรองเดิมถูกเจาะเรียบร้อยแล้วและเปลี่ยนใบรับรองเป็นใบใหม่ให้เร็วที่สุด และประกาศให้ผู้ใช้งานเปลี่ยนรหัสผ่านเพื่อความปลอดภัยต่อไป
สำหรับผู้ใช้บริการ แนะนำให้สอบถามกับผู้ให้บริการให้ประเมินความเสี่ยง ถ้าผู้ให้บริการมีความเสี่ยง ขอให้เปลี่ยนรหัสผ่าน หลังจากผู้ให้บริการปิดช่องโหว่และเปลี่ยนใบรับรองแล้ว
ที่มา: Engadget, CloudFlare
on
หน่วนความจำ > หน่วยความจำ
thanathornboss Sat, 12/04/2014 - 18:12
หน่วนความจำ > หน่วยความจำ
นีจึง ->
nuntawat Sat, 12/04/2014 - 18:29
In reply to หน่วนความจำ > หน่วยความจำ by thanathornboss
แก้แล้วครับ
tekkasit Sat, 12/04/2014 - 18:58
In reply to นีจึง -> by nuntawat
แก้แล้วครับ
ขอคิดว่าใบรับรองเดิมอาจถูกเจา
nuntawat Sat, 12/04/2014 - 19:11
In reply to แก้แล้วครับ by tekkasit
ขอคิด -> ขอให้คิด
ขอบคุณครับ
tekkasit Sat, 12/04/2014 - 18:59
In reply to หน่วนความจำ > หน่วยความจำ by thanathornboss
ขอบคุณครับ
สงสัย...
KuroNeko_Hiki Sat, 12/04/2014 - 23:38
สงสัย... ทำไมผู้ให้บริการไม่สั่งรีเซ็ตพาส แล้วเมล์มาบอก หรือว่า กลัวว่า ผู้ให้บริการเมล์ ยังรั่วอยู่...
เผื่อทั้งชีวิต มีเมล์ 1 อัน
moojiw Sat, 12/04/2014 - 23:40
In reply to สงสัย... by KuroNeko_Hiki
เผื่อทั้งชีวิต มีเมล์ 1 อัน แล้วคุณไป reset pass เขา แล้วจะเมล์มาบอกยังไงครับ
คิดเยอะๆ
เราหมายถึง รีเซ็ตเว็บอื่น
KuroNeko_Hiki Mon, 14/04/2014 - 15:48
In reply to เผื่อทั้งชีวิต มีเมล์ 1 อัน by moojiw
เราหมายถึง รีเซ็ตเว็บอื่น แล้วส่งมา ไม่ใช่รีเซ็ตรหัสของเมล์ซะหน่อย...
ส่ง password ผ่าน email
AmidoriA Sun, 13/04/2014 - 01:10
In reply to สงสัย... by KuroNeko_Hiki
ส่ง password ผ่าน email นี่แหละครับ อันตรายสุดๆ เสีย email เสียทุกอย่างเลย ทีนี้ แถม ผู้ให้บริการ email ยังแอบมาอ่านขโมย password ได้เองอีก heardbleed เบาไปเลย
ผมได้รับ email แจ้งจากหลาย ๆ
Iamz Sun, 13/04/2014 - 02:17
In reply to สงสัย... by KuroNeko_Hiki
ผมได้รับ email แจ้งจากหลาย ๆ ผู้ให้บริการหลาย ๆ เจ้าแล้วว่าให้เข้าไปเปลี่ยน password ใหม่ แต่ประเด็นสำคัญมันอยู่ที่ว่าได้เปลี่ยนใบรับรองเป็นใบใหม่หลังอุดรูรั่วแล้วรึยัง ถึงจะอุดแล้วแต่ถ้ายังไม่เปลี่ยนใบรับรองใหม่เปลี่ยน password ไปก็ไม่ปลอดภัยอยู่ดี
ผมใช้ lastpass อยู่มันสามารถบอกเราได้ด้วยว่าเว็บที่เราใช้บริการอยู่อุดรูรั่วและเปลี่ยนใบรับรองรึยัง เว็บไหนทำทั้งสองอย่างแล้วมันถึงจะแนะนำให้เราเข้าไปเปลี่ยน password ได้ครับ
ผู้ให้บริการที่จะส่งเมลแจ้งส่
icez Sun, 13/04/2014 - 09:11
In reply to ผมได้รับ email แจ้งจากหลาย ๆ by Iamz
ผู้ให้บริการที่จะส่งเมลแจ้งส่วนมากคือแก้ปัญหาไปหมดแล้วครับ ไใ่งั้นคงไม่ส่งกัน