15 éves hiba sújtja az OpenSSL-t

Az OpenSSL-ben újabb sebezhetőségekre derült fény. A kockázatok most kisebbek, mint a nemrég elhíresült Heartbleed esetben, de azért odafigyelésre így is nagy szükség van.
 

A Heartbleed sebezhetőség az elmúlt időszakban a legtöbb problémát okozó biztonsági rés volt. Ez annak tükrében nem meglepő, hogy az OpenSSL-ben feltárt biztonsági hibára visszavezethető kockázatok nagyon kiterjedté váltak. A sérülékenység a webszerverek mellett hálózati eszközöket, védelmi technológiákat, alkalmazásokat, sőt még mobil készülékeket is sújtott. "Vagy félmillió weboldal sebezhető, beleértve az enyémet is. Ez egy katasztrofális hiba, mivel bárki számára lehetőséget ad arra, hogy interneten keresztül kiolvassa az érintett rendszerek memóriájának tartalmát" – nyilatkozta korábban Bruce Schneier biztonsági szakértő.
 
A Heartbleed óta mindenki gyorsabban kapja fel a fejét, amikor az OpenSSL-ről, és még inkább annak hibáiról esik szó. Márpedig a napokban ismét egy jelentős frissítés jelent meg hozzá, amivel több sérülékenységnek lehet búcsút inteni. Ezek ugyan nem jelentenek akkor kockázatot, mint a Heartbleed, de azért nem érdemes sokáig halogatni az érintett rendszerek patch-elését.
 
Az egyik kijavított sérülékenység az SSL-alapú, titkosított adatforgalom visszafejtését és manipulálását teheti lehetővé a támadók számára. Ez esetben azonban arra is szükség van, hogy az elkövető be tudjon épülni a szerver és a kliens közé, majd a kommunikáció lehallgatásával érheti el a célját. Vagyis a biztonsági hiba közbeékelődéses (MitM - man-in-the-middle) támadások során juthat szerephez. A problémát az okozza, hogy az OpenSSL a TLS handshake során esetenként nem megfelelően kezeli a CCS (ChangeCipherSpec) üzeneteket, illetve az azokkal kapcsolatos időbeli korlátozásokat. A hiba érdekessége, hogy mint kiderült az már az OpenSSL 0.9.1c verzióját is sújtotta, ami 1998-ban jelent meg. Vagyis egy több mint 15 éve létező problémáról van szó.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 3

    A GNU C Library kapcsán két biztonsági hibajavítás vált elérhetővé.

  2. 3

    A Zabbix több biztonsági hiba miatt kapott frissítést.

  3. 3

    Az ISC BIND-hoz megérkeztek a legújabb biztonsági frissítések.

  4. 4

    A Firefox 149-es verziója több tucat biztonsági hibát orvosol.

  5. 4

    Az Apple több mint három tucat biztonsági rést foltozott be az iOS/iPadOS operációs rendszerein.

  6. 4

    77 biztonsági hibajavítás érkezett az Apple macOS operációs rendszerhez.

  7. 4

    Az Apple watchOS legújabb kiadása számos biztonsági hibát is orvosol.

  8. 4

    A TP-Link magas kockázatú sérülékenységeket szüntetett meg egyes Archer routereiben.

  9. 4

    A Citrix Netscaler ADC és a Citrix NetScaler Gateway fontos hibajavításokkal gyarapodott.

  10. 3

    A Citrix XenServer egy biztonsági frissítést kapott.

Partnerhírek
Amikor az üzleti kapcsolatépítés kockázattá válik

A szakmai kapcsolatépítés egyik legfontosabb online terepe, a LinkedIn ma már több mint egymilliárd felhasználót köt össze világszerte.

Váratlan csomagot kaptál? Légy óvatos!

Az elmúlt hetekben egyre többen számolnak be arról, hogy olyan csomagot kaptak, melyet nem is rendeltek meg.

hirdetés
Közösség