首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >CloudBleed和HeartBleed有什么不同?

CloudBleed和HeartBleed有什么不同?
EN

Security用户
提问于 2017-02-24 19:52:07
回答 1查看 345关注 0票数 3

鉴于最近泄露的信息来源于CF的边缘服务器的HTML-1解析器的缓冲区溢出;从根本上讲,它与HeartBleed有何不同?

CloudFlare在这里详细介绍了这个bug:https://blog.cloudflare.com/incident-report-on-memory-leak-caused-by-cloudflare-parser-bug/

但有人能用外行的话说吗?

EN

回答 1

Security用户

发布于 2017-02-24 20:05:31

“心脏出血”和“云出血”都是were服务器错误,它们从缓冲区返回不应该有的敏感数据。这就是它们的相似之处(以及它们都被称为“出血”的原因)。

一个主要的区别是,“心脏出血”是openssl的一个错误,openssl是一个由数百万web服务器使用的库。修复心脏出血需要对每个web服务器进行修补。云流是专有web服务器中的一个缺陷,只影响Cloudflare托管站点。Cloudflare拥有所有受影响的服务器,并对它们进行了修补。

另一个不同之处是,Cloud排被修复并在发现后迅速修补,从而防止攻击者深入研究该漏洞,并找出可能的方法来利用泄露的数据进一步攻击服务器。花了很长一段时间才对所有服务器进行了详细的研究,发现包含私钥信息的内存可能被窃取。

另一个不同之处是Cloud排泄露的数据位于web服务器返回的普通数据流中,泄漏的数据可能在搜索引擎可能缓存的任何搜索引擎中徘徊。“心脏出血”泄露的数据只是响应一条心跳请求消息,而这条消息通常不会被搜索引擎请求或缓存。(感谢@gowenfawr和@Krazor指出这一点。)

票数 5
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/152300

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档