Tìm kiếm
 
 
 
 

Chung nhan Tin Nhiem Mang

 

VNCERT cảnh bảo nguy cơ mất an toàn thông tin cho các hệ thống sử dụng thư viện OpenSSL
False 11109Ngày cập nhật 02/05/2014

Ngày 07/4/2014, tổ chức cung cấp bộ thư viện OpenSSL đã xác nhận chính thức về lỗi an toàn thông tin có tên “TLS heartbeat read overrun” cho phép tin tặc từ xa có thể đánh cắp các dữ liệu nhạy cảm (như khóa bí mật - private keys) trong bộ nhớ khi tấn công các dịch vụ có sử dụng giao thức bảo mật tầng vận chuyển “TLS/DTLS heartbeat extension” do bộ thư viện OpenSSL cung cấp. Do đó ngày 11/4/2014 trung tâm Ứng cứu khẩn cấp máy tính Việt Nam (VNCERT) – thuộc Bộ Thông tin và Truyền thông có Công văn số 84/VNCERT-KTHT về việc cảnh bảo nguy cơ mất an toàn thông tin cho các hệ thống sử dụng thư viện OpenSSL.

(Ảnh minh họa)

Theo VNCERT đánh giá, đây là một trong các lỗi an toàn thông tin rất nghiêm trọng, phạm vi ảnh hưởng rộng, có khả năng gây mất thông tin trong nhiều ứng dụng tài chính, ngân hàng, thư điện tử... có giao thức truyền tin siêu văn bản an toàn HTTPS sử dụng giao thức TLS của thư viện OpenSSL có lỗi để mã hóa dữ liệu trên đường truyền.

Tuy mới được công bố nhưng điểm yếu trên có khả năng ảnh hưởng rất lớn đến an toàn, bảo mật của các hoạt động giao dịch điện tử trên mạng, vì giao thức TLS được dùng phổ biến trong nhiều ứng dụng khác nhau, kể cả trong giao thức HTTPS. Các công cụ khai thác điểm yếu này đã xuất hiện trên mạng Internet và có khả năng bị tin tặc sử dụng dò quét tự động nên khả năng gây hại là rất lớn.

Để đảm bảo an toàn an ninh thông tin trước sự tấn công của “TLS heartbeat read overrun”, theo khuyến cáo của VNCERT, các cơ quan, tổ chức nên đặc biệt quan tâm, cập nhật những thông tin cảnh báo, hướng dẫn khắc phục (đặc biệt đối với các đơn vị cung cấp các dịch vụ có kết nối mạng HTTPS sử dụng thư viện OpenSSL) tại Website: http://vncert.gov.vn và thực hiện rà soát, nâng cấp (nếu cần thiết). Bên cạnh đó, để ngăn chặn tin tặc lợi dụng khai thác thông tin, có thể áp dụng biện pháp cập nhật cơ sở dữ liệu của các thiết bị IPS hoặc IDS để phát hiện và ngắt truy cập tấn công khai thác điểm yếu ATTT “TLS heartbeat read overrun”.

Xem tin theo ngày  
Thống kê truy cập
Tổng truy cập 6.945.332
Truy cập hiện tại 4.794