Уязвимость Heartbleed. Чем опасна и как проверить Android-устройство

Некоторое время назад эксперты обнаружили в пакете OpenSSL, использующемся для шифрования данных, критическую ошибку. Суть заключается в следующем: когда клиентское приложение связано с сервером, оно периодически отправляет на него запросы, чтобы убедиться в том, что соединение по-прежнему не разорвано. Эта функция называется «Heartbeet», или по-нашему «сердцебиение». В ответ на такой запрос, сервер отправляет некоторый пакет данных клиенту. Но, как оказалось, некоторые версии библиотеки OpenSSL, установленные на серверах, удовлетворяют даже некорректные клиентские запросы, и высылают в ответ фрагмент из оперативной памяти объемом до 64 кбайт. Отсюда название ошибки – «Heartbleed» («кровоточащее сердце»).

Heartbleed Detector на Android

В таком фрагменте памяти, само собой, могут находиться данные вовсе не предназначенные клиентской стороне. Например, логины и пароли пользователей, недавно подключавшихся к серверу, или ключ шифрования, использующийся для шифрования соединений.

Эксперт в вопросах криптографии Брюс Шнайер написал о найденной ошибке буквально следующее:

«Катастрофа — вот верное слово. По шкале от 1 до 10 — это 11»

Специалисты также заявляют, что и Android-устройства подвержены этой уязвимости. Но у нас есть возможность проверить наши аппараты, компания Lookout, занимающаяся мобильной безопасностью, выпустила приложение Heartbleed Detector, которое сообщит вам, есть ли угроза конкретно для вашего устройства. К счастью, приложение бесплатное, так что скачавшим не грозит установка пустышки за 4 доллара, как некоторым.

Впрочем, приложение и не отличается широким функционалом. Оно только проверит версию OpenSSL вашего гаджета и, если это версия, содержащая ошибку, — cообщит, включен ли Heartbleed. Иными словами, у приложения есть три варианта, как оно может выглядеть: либо ваша версия пакета шифрования не содержит ошибку, либо содержит, но уязвимость не активна, либо «все плохо, хватайся за голову, бегай, размахивай руками и кричи».

Heartbleed DetectorHeartbleed DetectorHeartbleed Detector

В случае, если устройство под угрозой, приложение не сможет предложить вам решение, как и не скажет, посещали ли вы сайты или использовали ли приложения, работающие на забагованной версии OpenSSL.

Прежде чем начать ускоренное поседение, волнуясь за конфиденциальность своих данных, стоит узнать, что Google заверила, что Android имеет иммунитет к Heartbleed, кроме версии 4.1.1, патч для которой в настоящее время распространяется Android-партнерам. Так что если ваш смартфон работает именно на этой версии ОС, стоит периодически проверять обновления. Но, опять же, спокойствие, только спокойствие. Ведь сама Lookout сообщает, что до сих пор не нашла ни единого случая использования уязвимости на мобильных устройствах.

Тем не менее, осведомлен – значит вооружен. А вы проверили свои устройства? Какие результаты?

Приложение: Heartbleed Detector
Разработчик: Lookout Mobile Security
Категория: Инструменты
Версия: 1.0
Цена: Бесплатно
Скачать: Google Play
Теги
Лонгриды для вас
СМС
Не отправляются и не приходят смс на Андроид. Что делать

Если вы спросите меня, когда я в последний раз отправлял SMS, я честно отвечу, что не помню. Нет, ну правда. Достаточно просмотреть содержимое приложения «Сообщения» на моём смартфоне, чтобы убедиться, что там нет ни одного исходящего послания, а только входящие рассылки от разных служб, сервисов и интернет-магазинов, которыми я пользуюсь. Реальное же общение я давно перенёс в мессенджеры, где взаимодействую с близкими и коллегами по работе. Но, как показывает практика, для многих эсэмэски по-прежнему являются востребованным средством общения, который неожиданно отключился сам по себе.

Читать далее
Google
Что выбрать вместо Google Фото, когда он станет платным

На прошлой неделе стало известно, что через несколько месяцев Google Фото отберет у нас возможность бесплатного хранения фото на просторах этого сервиса. Раньше можно было загружать туда сколько угодно фотографий при условии, что они будет оптимизированы, но обработка была минимальной и потерями качества можно было пренебречь. В итоге сервис просто давал бесплатное безлимитное хранилище фото. Теперь все, что загружено, не должно превышать 15 ГБ, иначе придется платить за увеличение объема хранилища. В этой статье рассмотрим примеры других хранилищ, которые могут как заменить для вас Google Фото, так и просто дополнить. Оказывается, выбрать есть из чего, и с учетом отмены бесплатного использования альтернативы становятся еще более интересными.

Читать далее
FaceApp
Как на Android состарить себя на видео

Вы знаете, что такое FaceApp? Это сервис, которое позволяет состарить или, наоборот, омолодить на фотографии любого человека. Благодаря умным алгоритмам, отвечающим за обработку, результат получается максимально естественным. Искусственный интеллект анализирует фотографию, человека, который на ней изображён, прогоняет через множество состаривающих или омолаживающих фильтров и показывает, каким он мог быть в старости или был в молодости. Но если раньше FaceApp работал только со статичными изображениями, то теперь обзавёлся поддержкой видео.

Читать далее
5 комментариев Оставить свой
  1. Егор Монахов

    Вухууу, я не заражен =)

  2. miha_style

    У меня второй вариант «содержит, но уязвимость не активна» ? Я так понял можно особо не переживать ? Или что?

    • Сергей Буровцов

      Это самый распространенный вариант. У меня тоже самое)
      Да, «everything is ok»

      • miha_style

        Ну тогда я спокоен 😉

        • Artem_Fox27

          И я тоже))

Новый комментарий