آسیبپذیری Heartbleed،
یک خطای امنیتی شناختهشده در کتابخانهی رمزنگاری ،OpenSSL پورتکل محبوب
متنباز که رمزنگاری SSL و TLS را برای کاربران اینترنت به ارمغان آورده
است. مهاجم با سوءاستفاده از این آسیبپذیری میتواند به حافظهی
محافظتشدهی سامانه دسترسی پیدا کند که تصور میشود رمزنگاری شده است،
سپس کلیدهای خصوصی رمزنگاری، شناسههای کاربری، گذرواژهها و حتی محتوای
حافظه را به سرقت ببرد.
اطلاعات عمومی در مورد این آسیبپذیری در ۷ آوریل سال جاری، منتشر شد، اما این آسیبپذیری دستکم از دو سال پیش شناسایی شده است.
با
وجود اینکه وصلهی آسیبپذیری مذکور تقریباً بلافاصله منتشر و آمادهی
نصب شد، اما خطرات این آسیبپذیری به دلیل استفادهی بسیار بالا از
کتابخانهی OpenSSL به صورت جدی در دنیای اینترنت باقی ماند، هر چند که
آسیبپذیری دیگر روز-صفرم نیست.
به
گفتهی محققان امنیتی شرکت IBM، آسیبپذیری مذکور همزمان با ارائهی وصله
تبدیل به آسیبپذیری روز-اول میشود، در این حالت مهاجمان سعی میکنند به
سرعت حملاتی را علیه سامانههای آسیبپذیر تدارک ببینند و قبل از اعمال
بهروزرسانیها از آسیبپذیری سوء استفاده کنند.
مطابق
اطلاعاتی که در گزارش سهماهی IBM در مورد تهدیدات سایبری بهتازگی منتشر
شده است، متاسفانه مشخص شده است که آن دسته از نرمافزارها و
سفتافزارهای شخص ثالثی که باید توسط شرکتهای توسعهدهنده وصله شوند و
سپس بهروزرسانیها توسط کاربران اعمال شود هنوز به خوبی وصله نشدهاند.
IBM
میگوید یک هفته پس از انتشار جزییات آسیبپذیری Heartbleed، در روز ۱۵
آوریل، ۳۰۰ هزار حمله به خدمات امنیتی IBM ثبت شده، از روز ۲۲ آوریل نیز
حملات رو به کاهش بوده اما متوقف نشده است. IBM میگوید هنوز نزدیک به نیمی
از سامانهها وصله نشده باقی ماندهاند و نزدیک به ۷۰۰۰ حمله در روز با
سوءاستفاده از این آسیبپذیری شکل میگیرد.
IBM
مدعی شده است که گستردگی و خطرات Heartbleed به علت متنباز این ابزار
بوده است، این شرکت میگوید مهاجمان برای سوءاستفاده از یک آسیبپذیری در
نرمافزارها متنبسته به مدت زمان بیشتری برای مهندسی معکوس کد نیاز
دارند، اما در مورد نرافزارهای متنباز این بازهی زمانی بسیار کوتاهتر
است. البته بر خلاف IBM، دیگر محققان امنیتی معتقد هستند که افزایش ناظران
امنیتی کد باعث کاهش احتمال بروز آسیبپذیریهای عمده در نرمافزارهای
متنباز میشود.
IBM
از سال ۱۹۹۷، تیمی را برای رهگیری آسیبپذیریهای کشفشده راهاندازی
کرده است، آنها در گزارش سهماهی اخیر خود مدعی شدهاند که نزدیک به ۳۹۰۰
آسیبپذیری از ابتدای سال جاری میلادی توسط ۹۲۶ شرکت توسعهدهنده منتشر
شده است که اگر با همین نرخ تا پایان سال داده شود، سال جاری اولین سال پس
از سال ۲۰۱۱ است که تعداد آسیبپذیریهای سالانه به کمتر از ۸۰۰۰
آسیبپذیری رسیده است.
سال
گذشته، ۱۶۹۲ شرکت توسعهدهنده برای محصولات خود اصلاحیههای امنیتی منتشر
کرده بودند که این تعداد تاکنون ۹۲۶ شرکت برای سال ۲۰۱۴ است. در سال جاری
بیشترین آسیبپذیریهای گزارش شده مربوط به سامانههای مدیریت محتوا با
نرخ نزدیک به ٪۱۰ از کل آسیبپذیریها میباشد که غالباً در افزونههای
مربوط به هر CMS وجود داشته است.