15 éves hiba sújtja az OpenSSL-t

Az OpenSSL-ben újabb sebezhetőségekre derült fény. A kockázatok most kisebbek, mint a nemrég elhíresült Heartbleed esetben, de azért odafigyelésre így is nagy szükség van.
 

A Heartbleed sebezhetőség az elmúlt időszakban a legtöbb problémát okozó biztonsági rés volt. Ez annak tükrében nem meglepő, hogy az OpenSSL-ben feltárt biztonsági hibára visszavezethető kockázatok nagyon kiterjedté váltak. A sérülékenység a webszerverek mellett hálózati eszközöket, védelmi technológiákat, alkalmazásokat, sőt még mobil készülékeket is sújtott. "Vagy félmillió weboldal sebezhető, beleértve az enyémet is. Ez egy katasztrofális hiba, mivel bárki számára lehetőséget ad arra, hogy interneten keresztül kiolvassa az érintett rendszerek memóriájának tartalmát" – nyilatkozta korábban Bruce Schneier biztonsági szakértő.
 
A Heartbleed óta mindenki gyorsabban kapja fel a fejét, amikor az OpenSSL-ről, és még inkább annak hibáiról esik szó. Márpedig a napokban ismét egy jelentős frissítés jelent meg hozzá, amivel több sérülékenységnek lehet búcsút inteni. Ezek ugyan nem jelentenek akkor kockázatot, mint a Heartbleed, de azért nem érdemes sokáig halogatni az érintett rendszerek patch-elését.
 
Az egyik kijavított sérülékenység az SSL-alapú, titkosított adatforgalom visszafejtését és manipulálását teheti lehetővé a támadók számára. Ez esetben azonban arra is szükség van, hogy az elkövető be tudjon épülni a szerver és a kliens közé, majd a kommunikáció lehallgatásával érheti el a célját. Vagyis a biztonsági hiba közbeékelődéses (MitM - man-in-the-middle) támadások során juthat szerephez. A problémát az okozza, hogy az OpenSSL a TLS handshake során esetenként nem megfelelően kezeli a CCS (ChangeCipherSpec) üzeneteket, illetve az azokkal kapcsolatos időbeli korlátozásokat. A hiba érdekessége, hogy mint kiderült az már az OpenSSL 0.9.1c verzióját is sújtotta, ami 1998-ban jelent meg. Vagyis egy több mint 15 éve létező problémáról van szó.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 3

    A macOS kompatibilis LibreOffice kapcsán egy biztonsági hibára derült fény.

  2. 4

    Kritikus sebezhetőség megszüntetésére van szükség a HPE OneView esetében.

  3. 4

    A WatchGuard Firebox kapcsán egy súlyos sérülékenység megszüntetésére van szükség.

  4. 4

    A Tenable Nessus egy jelentős biztonsági frissítést kapott.

  5. 4

    A Google Chrome újabb két biztonsági javítással gyarapodott.

  6. 3

    A Kubernetes egy biztonsági hiba miatt kapott frissítést.

  7. 4

    A Microsoft Edge három biztonsági hibát orvosolt az Edge webböngésző kapcsán.

  8. 4

    A TeamViewer DEX Client for Windows három biztonsági hibát tartalmaz.

  9. 3

    Tíz biztonsági hibajavítást adtak ki a GitLab fejlesztői.

  10. 4

    Az Apple 26 biztonsági rést foltozott be az iOS és az iPadOS operációs rendszerein.

Partnerhírek
Ünnepi akciók vagy csapdák

Az ünnepi időszakban még inkább megnő az online vásárlások száma, ezzel együtt a csalók aktivitása is.

Túlélni a zsarolóvírust – hogyan lehet a kiberreziliencia versenyelőny?

A zsarolóvírus-támadások nem csupán technikai fennakadásokat vagy átmeneti anyagi veszteségeket okoznak – hanem akár egy teljes vállalkozás bukását is jelenthetik.

hirdetés
Közösség