SlideShare a Scribd company logo
Heartbleed Bug
Heartbleed Bug とは
• OpenSSL 現行安定版 1.0.1~1.0.1f までに存在するTLS Heartbeat拡
張の脆弱性
• CVE-2014-0160
• 2012年3月14日リリース
• 正式リリースから丸2年間も放置されたバグ
• サーバだけでなくクライアントも被害を受ける可能性がある。
脆弱性の詳細
• SSL通信をしている相手マシンのプロセスのメモリを閲覧するこ
とができる。
• 怪しい動作をした痕跡は全く残らない。SSL通信を確立させる必
要すらない。
• OpenSSLを使ってSSL通信をするすべてのアプリケーションがこ
のバグの影響を受ける可能性がある。
何がまずいのか?
• メモリ上にあるSSLの証明書(秘密鍵)にアクセスができる。
• SSLの秘密鍵があるならば、サーバのなりすましが可能になる。
• 同一プロセスのOpenSSL以外のアプリケーションのメモリにア
クセスできる。
• Apache+mod_phpの場合、PHPアプリも同一プロセスなので特に危険
• 例)Webアプリのユーザーのパスワード検証時のパスワード
影響のあるアプリケーション
• SSL通信を行うもの、かつOpenSSLを使っているもの。
• Apache
• cURL
• OpenVPN
• Android 4.1.1
影響のないアプリケーション
• MS製品
• IE/Firefox/Chrome/Safariなどの主要ブラウザ(Android版含む)
• OpenSSH(名前にてるけど無関係)
• OpenSSL使ってるけどSSL通信はしていないアプリ
対処方法
• OpenSSLのバージョンを対策済みのものにする。
• サーバの場合は、OpenSSLをバージョンアップした上で、既存
のSSL証明書を無効にして新しい証明書を再発行してもらう。
影響のなかったサイト
• Microsoft
• Hotmailやマイクロソフトアカウントなどのユーザー認証系を含む。
• Amazon
• Evernote
• PayPal
• アメリカの銀行のオンラインバンキング(ほとんどすべて影響
がないらしい)
影響があったサイト
(パスワード変えましょう)
• Google/Gmail
• Facebook
• Dropbox
• Tumblr
• Minecraft
• SoundCloud
• LastPass
参考文献
• Heartbleed Bug
• http://heartbleed.com/
• CVE-2014-0160 OpenSSL Heartbleed 脆弱性まとめ - めもおきば
• http://d.hatena.ne.jp/nekoruri/20140408/heartbleed
• The Heartbleed Hit List: The Passwords You Need to Change Right
Now
• 意訳:Heartbleedだったのでパスワードを変えるべきサイトまとめ
• http://mashable.com/2014/04/09/heartbleed-bug-websites-affected/

More Related Content

More from deflis

Cloud Core VPSにマイクラ鯖を立てた話
Cloud Core VPSにマイクラ鯖を立てた話Cloud Core VPSにマイクラ鯖を立てた話
Cloud Core VPSにマイクラ鯖を立てた話
deflis
 
HTML5でギャルゲーを作れるか?
HTML5でギャルゲーを作れるか?HTML5でギャルゲーを作れるか?
HTML5でギャルゲーを作れるか?
deflis
 
北海道の南端で勉強会やります
北海道の南端で勉強会やります北海道の南端で勉強会やります
北海道の南端で勉強会やります
deflis
 
TwitterのOAuthってなんぞ?
TwitterのOAuthってなんぞ?TwitterのOAuthってなんぞ?
TwitterのOAuthってなんぞ?
deflis
 
Windows使いのための仮想マシン入門
Windows使いのための仮想マシン入門Windows使いのための仮想マシン入門
Windows使いのための仮想マシン入門
deflis
 
Linq To Fun
Linq To FunLinq To Fun
Linq To Fun
deflis
 

More from deflis (6)

Cloud Core VPSにマイクラ鯖を立てた話
Cloud Core VPSにマイクラ鯖を立てた話Cloud Core VPSにマイクラ鯖を立てた話
Cloud Core VPSにマイクラ鯖を立てた話
 
HTML5でギャルゲーを作れるか?
HTML5でギャルゲーを作れるか?HTML5でギャルゲーを作れるか?
HTML5でギャルゲーを作れるか?
 
北海道の南端で勉強会やります
北海道の南端で勉強会やります北海道の南端で勉強会やります
北海道の南端で勉強会やります
 
TwitterのOAuthってなんぞ?
TwitterのOAuthってなんぞ?TwitterのOAuthってなんぞ?
TwitterのOAuthってなんぞ?
 
Windows使いのための仮想マシン入門
Windows使いのための仮想マシン入門Windows使いのための仮想マシン入門
Windows使いのための仮想マシン入門
 
Linq To Fun
Linq To FunLinq To Fun
Linq To Fun
 

Recently uploaded

アジャイルの30年(Tree Decades of Agileというブログ記事に関する要約)
アジャイルの30年(Tree Decades of Agileというブログ記事に関する要約)アジャイルの30年(Tree Decades of Agileというブログ記事に関する要約)
アジャイルの30年(Tree Decades of Agileというブログ記事に関する要約)
You&I
 
受発注バスターズ説明資料  株式会社batton Saleshub掲載用.pdf
受発注バスターズ説明資料  株式会社batton Saleshub掲載用.pdf受発注バスターズ説明資料  株式会社batton Saleshub掲載用.pdf
受発注バスターズ説明資料  株式会社batton Saleshub掲載用.pdf
ooishi1
 
CO2排出量見える化・削減・報告クラウド「アスエネ」サービス紹介_Saleshub.pdf
CO2排出量見える化・削減・報告クラウド「アスエネ」サービス紹介_Saleshub.pdfCO2排出量見える化・削減・報告クラウド「アスエネ」サービス紹介_Saleshub.pdf
CO2排出量見える化・削減・報告クラウド「アスエネ」サービス紹介_Saleshub.pdf
yamamotominami
 
NIST Cybersecurity Framework 2.0の変更点整理をしよう
NIST Cybersecurity Framework 2.0の変更点整理をしようNIST Cybersecurity Framework 2.0の変更点整理をしよう
NIST Cybersecurity Framework 2.0の変更点整理をしよう
You&I
 
Grokking Simplicity探訪
Grokking Simplicity探訪Grokking Simplicity探訪
Grokking Simplicity探訪
Yoshitaka Kawashima
 
FIWARE Orion Context Broker コンテキスト情報管理 (Orion 4.0.0対応)
FIWARE Orion Context Broker コンテキスト情報管理 (Orion 4.0.0対応)FIWARE Orion Context Broker コンテキスト情報管理 (Orion 4.0.0対応)
FIWARE Orion Context Broker コンテキスト情報管理 (Orion 4.0.0対応)
fisuda
 
BitVisor Summit 10「3. Thin Hypervisor on AArch64」
BitVisor Summit 10「3. Thin Hypervisor on AArch64」BitVisor Summit 10「3. Thin Hypervisor on AArch64」
BitVisor Summit 10「3. Thin Hypervisor on AArch64」
BitVisor
 

Recently uploaded (7)

アジャイルの30年(Tree Decades of Agileというブログ記事に関する要約)
アジャイルの30年(Tree Decades of Agileというブログ記事に関する要約)アジャイルの30年(Tree Decades of Agileというブログ記事に関する要約)
アジャイルの30年(Tree Decades of Agileというブログ記事に関する要約)
 
受発注バスターズ説明資料  株式会社batton Saleshub掲載用.pdf
受発注バスターズ説明資料  株式会社batton Saleshub掲載用.pdf受発注バスターズ説明資料  株式会社batton Saleshub掲載用.pdf
受発注バスターズ説明資料  株式会社batton Saleshub掲載用.pdf
 
CO2排出量見える化・削減・報告クラウド「アスエネ」サービス紹介_Saleshub.pdf
CO2排出量見える化・削減・報告クラウド「アスエネ」サービス紹介_Saleshub.pdfCO2排出量見える化・削減・報告クラウド「アスエネ」サービス紹介_Saleshub.pdf
CO2排出量見える化・削減・報告クラウド「アスエネ」サービス紹介_Saleshub.pdf
 
NIST Cybersecurity Framework 2.0の変更点整理をしよう
NIST Cybersecurity Framework 2.0の変更点整理をしようNIST Cybersecurity Framework 2.0の変更点整理をしよう
NIST Cybersecurity Framework 2.0の変更点整理をしよう
 
Grokking Simplicity探訪
Grokking Simplicity探訪Grokking Simplicity探訪
Grokking Simplicity探訪
 
FIWARE Orion Context Broker コンテキスト情報管理 (Orion 4.0.0対応)
FIWARE Orion Context Broker コンテキスト情報管理 (Orion 4.0.0対応)FIWARE Orion Context Broker コンテキスト情報管理 (Orion 4.0.0対応)
FIWARE Orion Context Broker コンテキスト情報管理 (Orion 4.0.0対応)
 
BitVisor Summit 10「3. Thin Hypervisor on AArch64」
BitVisor Summit 10「3. Thin Hypervisor on AArch64」BitVisor Summit 10「3. Thin Hypervisor on AArch64」
BitVisor Summit 10「3. Thin Hypervisor on AArch64」
 

Heartbleed脆弱性について