Сервера "Яндекса" несколько часов были подвержены уязвимости Heartbleed, пишет CNews со ссылкой на официальный блог "Яндекса". Среди уязвимых серверов не было сервера Яндекс.Денег, подчеркивает компания, нет и никаких признаков того, что кто-то из злоумышленников успел воспользоваться уязвимостью.
Мы начали устанавливать обновления безопасности на сервисах Яндекса сразу после сообщения о Heartbleed. Некоторые из наших сервисов – например, и это важно, «Яндекс.Деньги» – проблема вообще не затронула, остальные перестали быть подвержены уязвимости уже через несколько часов. Эти несколько часов были самыми опасными – о проблеме уже могли знать злоумышленники, а интернет-компании еще не успели ее устранить. Поэтому мы тщательно проверили статистику наших сервисов – никаких массовых обращений к нашим серверам, которые могли бы свидетельствовать об атаке, не было.
Представители Mail.ru Group в своем блоге сообщили, что они также используют библиотеку OpenSSL в своих проектах, однако основная часть серверов, включая почтовые, оказались вне зоны риска. «На многих наших проектах мы используем OpenSSL 1.0.0, которая оказалась неуязвима к атаке», - сообщили в компании, добавив, что уязвимыми для атак оказались серверы баннерной системы и несколько контент-проектов: «Немного паники, и к 14:00 8 апреля уязвимость была запатчена».
Добавить 2 комментария
Все пишут «Несколько часов», хотя на самом деле это не так. «Яндекс перестал быть уязвим через несколько часов после публикации уязвимости» — уже точнее. Сколько он был уязвим до публикации, знают только внутри Яндекса. Может быть, год, а может и два.
Сейчас просто выкатили проблему в паблик, а существовала она около 2-х лет, а возможно и больше.