15 éves hiba sújtja az OpenSSL-t

Az OpenSSL-ben újabb sebezhetőségekre derült fény. A kockázatok most kisebbek, mint a nemrég elhíresült Heartbleed esetben, de azért odafigyelésre így is nagy szükség van.
 

A Heartbleed sebezhetőség az elmúlt időszakban a legtöbb problémát okozó biztonsági rés volt. Ez annak tükrében nem meglepő, hogy az OpenSSL-ben feltárt biztonsági hibára visszavezethető kockázatok nagyon kiterjedté váltak. A sérülékenység a webszerverek mellett hálózati eszközöket, védelmi technológiákat, alkalmazásokat, sőt még mobil készülékeket is sújtott. "Vagy félmillió weboldal sebezhető, beleértve az enyémet is. Ez egy katasztrofális hiba, mivel bárki számára lehetőséget ad arra, hogy interneten keresztül kiolvassa az érintett rendszerek memóriájának tartalmát" – nyilatkozta korábban Bruce Schneier biztonsági szakértő.
 
A Heartbleed óta mindenki gyorsabban kapja fel a fejét, amikor az OpenSSL-ről, és még inkább annak hibáiról esik szó. Márpedig a napokban ismét egy jelentős frissítés jelent meg hozzá, amivel több sérülékenységnek lehet búcsút inteni. Ezek ugyan nem jelentenek akkor kockázatot, mint a Heartbleed, de azért nem érdemes sokáig halogatni az érintett rendszerek patch-elését.
 
Az egyik kijavított sérülékenység az SSL-alapú, titkosított adatforgalom visszafejtését és manipulálását teheti lehetővé a támadók számára. Ez esetben azonban arra is szükség van, hogy az elkövető be tudjon épülni a szerver és a kliens közé, majd a kommunikáció lehallgatásával érheti el a célját. Vagyis a biztonsági hiba közbeékelődéses (MitM - man-in-the-middle) támadások során juthat szerephez. A problémát az okozza, hogy az OpenSSL a TLS handshake során esetenként nem megfelelően kezeli a CCS (ChangeCipherSpec) üzeneteket, illetve az azokkal kapcsolatos időbeli korlátozásokat. A hiba érdekessége, hogy mint kiderült az már az OpenSSL 0.9.1c verzióját is sújtotta, ami 1998-ban jelent meg. Vagyis egy több mint 15 éve létező problémáról van szó.
 
Joggal merül fel a kérdés, hogy a mindennapokban mekkora kockázatot jelent ez a sérülékenység. Ivan Ristic, a Qualys biztonsági szakértője szerint a kockázatok messze elmaradnak a Heartbleedhez képest, de azért így is akadnak jelentős támadási felületek. "Az egyik legrosszabb eshetőség, ha egy SSL/TLS által védett VPN kapcsolatot ér támadás" - nyilatkozta Ristic, aki szerint most nem lesz akkora roham a frissítések tekintetében, mint ami volt akkor, amikor a Heartbleed felütötte a fejét.
 
A CCS-kezelési rendellenesség mellett az OpenSSL fejlesztői további biztonsági réseket is befoltoztak. Ezek többnyire szolgáltatásmegtagadási támadásokat tehetnek lehetővé, de az egyik sebezhetőség akár jogosulatlan távoli kódfuttatáshoz is hozzájárulhat.
 
A szóban forgó biztonsági hibák az OpenSSL 0.9.8za, az 1.0.0m vagy az 1.0.1h verziójának telepítésével orvosolhatók.
 
  1. 3

    A Nessus Network Monitor kapcsán négy hibajavítás vált elérhetővé.

  2. 4

    A Cico az IP telefonjaihoz három hibát javító frissítést tett közzé.

  3. 4

    Az ArobaOS-hez fontos biztonsgi frissítés érkezett.

  4. 3

    A Google egy veszélyes biztonsági rést foltozott be a ChromeOS-en.

  5. 4

    A Google két veszélyes hibát orvosolt Chrome böngészőben.

  6. 4

    A SonicWall két sebezhetőséget javított a GMS kapcsán.

  7. 4

    A Citrix a virtualizációs megoldásaihoz fontos frissítéseket tett közzé.

  8. 4

    A QNAP számos sebezhetőséget szüntetett meg a NAS adattárolói kapcsán.

  9. 4

    A Microsoft fejlesztői három biztonsági résről számoltak be az Edge kapcsán.

  10. 3

    A TinyMCE kapcsán XSS-hibákra derült fény.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség