タグ

heartbleedに関するtsupoのブックマーク (9)

  • OpenSSL:三菱UFJニコス894人個人情報流出か - 毎日新聞

    tsupo
    tsupo 2014/04/19
    『不正アクセスは9日夜から11日午前に発生し、会員の名前や生年月日、住所、電話番号、メールアドレス、勤務先名などが閲覧された』
  • 暗号化ソフト狙った攻撃で情報流出か NHKニュース

    インターネットで広く利用されている暗号化ソフトに重大な欠陥が見つかった問題で、大手カード会社「三菱UFJニコス」のホームページがこの欠陥を狙った不正アクセスを受け、のべ894人分の個人情報が外部に流出した可能性のあることが分かりました。 ソフトの欠陥が確認されてから国内で被害が明らかになるのは今回が初めてです。 三菱UFJニコスによりますと、今月9日から11日にかけて、ホームページに不正な通信が繰り返されたため調べたところ、「OpenSSL」と呼ばれる無料の暗号化ソフトの欠陥を狙った不正アクセスが確認されたということです。 この不正アクセスで、クレジットカードを所有する会員のべ894人分のカード番号の一部や、氏名、住所それに電話番号などが不正に閲覧され、外部に流出した可能性があるということです。 これまでのところカードが不正に使われたケースは確認されていないということですが、三菱UFJニコ

    暗号化ソフト狙った攻撃で情報流出か NHKニュース
    tsupo
    tsupo 2014/04/19
    『「OpenSSL」と呼ばれる無料の暗号化ソフトの欠陥を狙った不正アクセスが確認された』
  • OpenSSLの「Heartbleed」脆弱性に便乗攻撃、陰謀説や政府機関利用説も

    パスワードの変更を促すリンク付きの詐欺メールが出回るなど、騒ぎに便乗する動きが浮上。各国の政府機関が利用していたのではないかといった憶測も飛び交っている。 オープンソースのSSL/TLS実装「OpenSSL」の脆弱性発覚で秘密鍵やパスワードなどの情報流出が危惧される中、パスワード変更の呼び掛けを装った詐欺メールや偽の脆弱性チェックサイトなど、騒ぎに便乗した攻撃の危険性も浮上している。 米SANS Internet Storm Centerは4月10日、正規の業者を装って、エンドユーザーにパスワードの変更を促すリンク付きの詐欺メールが出回っていると伝えた。こうしたメールのリンクを不用意にクリックすると、マルウェアに感染したり、だまされて入力したパスワードなどの情報を盗まれたりする恐れがある。 厄介なことに、正規の業者もこの問題に関して注意を促すメールを送信している。SANSの研究者は、自身に

    OpenSSLの「Heartbleed」脆弱性に便乗攻撃、陰謀説や政府機関利用説も
    tsupo
    tsupo 2014/04/11
    「OpenSSL」の脆弱性発覚で秘密鍵やパスワードなどの情報流出が危惧される中、パスワード変更の呼び掛けを装った詐欺メールや偽の脆弱性チェックサイトなど、騒ぎに便乗した攻撃(が行なわれるという予想)
  • 通販・銀行に影響 暗号化ソフトに重大欠陥 NHKニュース

    インターネットの通信販売や銀行のサイトなどで、機密情報をやり取りするのに広く利用されている暗号化ソフトに重大な欠陥があったことが分かりました。 欠陥を放置すると、クレジットカードなどの情報が流出するおそれがあり、セキュリティー機関が、このソフトを利用しているサイトに早急な対策を呼びかけています。 欠陥が見つかったのは、「OpenSSL」と呼ばれる無料の暗号化ソフトで、通販サイトやネットバンキングなどさまざまなサービスで、機密情報をやり取りするのに広く利用されています。 このソフトについて、おととしから提供されてきたバージョンに、やり取りした情報を外部から閲覧できる重大な欠陥があったことが、今月7日に明らかになりました。 この欠陥を悪用されると、クレジットカードや、プライバシーに関わる情報のほか、サービスを利用するためのパスワードなどが、外部に流出するおそれがあります。 この欠陥によって情報

    tsupo
    tsupo 2014/04/11
    OpenSSL の脆弱性の問題、NHKでも取り上げられてる!! → 各所で問い合わせ殺到の予感!!
  • OpenSSLの「Heartbleed」脆弱性は2年前から存在、「最悪のケースを想定して対処を」と専門家

    OpenSSLの「Heartbleed」脆弱性は2年前から存在、「最悪のケースを想定して対処を」と専門家:チェック方法まとめ オープンソースのSSL/TLS実装「OpenSSL」に見つかった情報漏えいにつながる脆弱性の影響が拡大。専門家は「最悪のケース、つまり秘密鍵の漏えいを想定して対処すべき」と述べている。 オープンソースのSSL/TLS実装「OpenSSL」に見つかった情報漏えいにつながる脆弱性の影響が拡大している。OSやクラウドサービス、ネットワーク機器の中には、脆弱性のあるOpenSSLを利用しているものが多数あり、ベンダー各社が確認・対応を進めている。国内でもこの脆弱性の影響を受けるサイトが確認されており、中には一時的にサービスを停止し、対処を優先したサービスもある。 この脆弱性は、OpenSSL バージョン1.0.1/1.0.2系に存在する。Heartbeat拡張の実装に見つか

    OpenSSLの「Heartbleed」脆弱性は2年前から存在、「最悪のケースを想定して対処を」と専門家
    tsupo
    tsupo 2014/04/11
    OpenSSLを脆弱性の影響を受けないものにアップグレードするともに、SSL証明書を失効させて、新しいものを再発行する必要がある / 対策を講じた後にその旨を公表し、ユーザーにパスワードの変更などを呼びかける
  • OpenSSL の脆弱性に関する注意喚起

    各位 JPCERT-AT-2014-0013 JPCERT/CC 2014-04-08(新規) 2014-04-11(更新) <<< JPCERT/CC Alert 2014-04-08 >>> OpenSSL の脆弱性に関する注意喚起 https://www.jpcert.or.jp/at/2014/at140013.html I. 概要 OpenSSL Project が提供する OpenSSL の heartbeat 拡張には情報漏えいの 脆弱性があります。結果として、遠隔の第三者は、細工したパケットを送付す ることでシステムのメモリ内の情報を閲覧し、秘密鍵などの重要な情報を取得 する可能性があります。 管理するシステムにおいて該当するバージョンの OpenSSL を使用している場合 は、OpenSSL Project が提供する修正済みバージョンへアップデートすること をお勧めしま

    OpenSSL の脆弱性に関する注意喚起
    tsupo
    tsupo 2014/04/09
    以下のバージョンが本脆弱性の影響を受けます: OpenSSL 1.0.1 から 1.0.1f、 OpenSSL 1.0.2-beta から 1.0.2-beta1 / 修正済みバージョン: OpenSSL 1.0.1g
  • Heartbleed Bug

    The Heartbleed Bug is a serious vulnerability in the popular OpenSSL cryptographic software library. This weakness allows stealing the information protected, under normal conditions, by the SSL/TLS encryption used to secure the Internet. SSL/TLS provides communication security and privacy over the Internet for applications such as web, email, instant messaging (IM) and some virtual private network

    tsupo
    tsupo 2014/04/08
    この Heartbleed は、OpenSSL 1.0.1系統のみに存在 / 0.9.8系や1.0.0系には存在しない / この不具合は OpenSSL 1.0.1 のリリース時から存在 / 1.0.1系を使っている人は直ちに 1.0.1g にアップデートすること
  • OpenSSL Security Advisory [07 Apr 2014]

    tsupo
    tsupo 2014/04/08
    Affected users should upgrade to OpenSSL 1.0.1g. Users unable to immediatelyupgrade can alternatively recompile OpenSSL with -DOPENSSL_NO_HEARTBEATS. // CVE-2014-0160
  • TechCrunch | Startup and Technology News

    Welcome back to TechCrunch’s Week in Review — TechCrunch’s newsletter recapping the week’s biggest news. Want it in your inbox every Saturday? Sign up here. Over the past eight years,…

    TechCrunch | Startup and Technology News
    tsupo
    tsupo 2014/04/08
    問題のバグは、OpenSSLの “heartbeat” という機能の実装に存在 / “Heartbleed” と名付けられた / OpenSSLは今日の午後、セキュリティー・アドバイザリと共に緊急パッチを発行 → 1.0.1g が出てますね
  • 1