Most egy tizenöt éve létező hibára derült fény, ami azonban szerencsére kevésbé veszélyes, mint Heartbleed.

Amióta felfedezték a Heartbleed sebezhetőséget, a szakma ugrik minden az OpenSSL-sérülékenységre, mivel az OpenSSL-ben feltárt biztonsági hibára visszavezethető kockázatok nagyon kiterjedté váltak – írja a Biztonságportál. A Heartbleed sérülékenység révén ugyanis bárki kiolvashatta a fertőzött rendszerek memóriájának tartalmát az interneten keresztül.

A most kiderített hibát több mással együtt javították is egy a napokban megjelent jelentős frissítéssel. Bár ezek egyike sem jelentenek akkor kockázatot, mint a Heartbleed, érdemes mihamarabb telepíteni a javításokat.

Az egyik sérülékenység az SSL-alapú, titkosított adatforgalom visszafejtését és manipulálását teszi lehetővé. Ehhez azonban a támadónak be kell épülnie a szerver és a kliens közé, ahol a kommunikáció lehallgatásával érheti el a célját, azaz a hiba a tipikus közbeékelődéses (MitM – man-in-the-middle) támadások során juthat szerephez. A problémát az okozza, hogy az OpenSSL a TLS handshake során esetenként nem megfelelően kezeli a CCS (ChangeCipherSpec) üzeneteket, illetve az azokkal kapcsolatos időbeli korlátozásokat. A hiba legfőbb érdekessége, hogy az 1998ban megjelent OpenSSL 0.9.1c verzió óta létezik!

Szakértők szerint ennek a hibának a kockázatai messze elmaradnak a Heartbleedéhez képest, de azért így is jelentős támadási felületet ad. Ivan Ristic, a Qualys biztonsági szakértője szerint az egyik legrosszabb eshetőség, ha egy SSL/TLS által védett VPN kapcsolatot ér támadás. A szekértő egyébként most nem vár akkora frissítési rohamot, mint ami a Heartbleed felfedezését követte.

A CCS-kezelési rendellenesség mellett az OpenSSL fejlesztői további biztonsági réseket is befoltoztak. Ezek többnyire szolgáltatásmegtagadási támadásokat tehetnek lehetővé, de az egyik sebezhetőség akár jogosulatlan távoli kódfuttatáshoz is hozzájárulhat.

A szóban forgó biztonsági hibák az OpenSSL 0.9.8za, az 1.0.0m vagy az 1.0.1h verziójának telepítésével orvosolhatók.

A teljes cikket a Biztonságportál oldalán olvashatják.

Biztonság

Már az emberek álmaiba is beszivárgott a mesterséges intelligencia

Tudtuk, hogy az MI az élet minden területén megjelenik, de így is elég vadul hangzik, ami az Amerisleep márciusi felmérésében olvasható.
 
Körképünkben áttekintjük, hogy szűkebb és bővebb környezetünkben mit sikerült elérni a digitális gazdaság és életvitel felé vezető úton. Spolier: nem állunk olyan rosszul, mint gondolná, és nem állunk olyan jól, mint szeretné.

a melléklet támogatója a One Solutions

CIO KUTATÁS

AZ IRÁNYÍTÁS VISSZASZERZÉSE

Valóban egyre nagyobb lehet az IT és az IT-vezető súlya a vállalatokon belül? A nemzetközi mérések szerint igen, de mi a helyzet Magyarországon?

Segítsen megtalálni a választ! Töltse ki a Budapesti Corvinus Egyetem és a Bitport anonim kutatását, és kérje meg erre üzleti oldalon dolgozó vezetőtársait is!

Az eredményeket május 8-9-én ismertetjük a 16. CIO Hungary konferencián.

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2025 Bitport.hu Média Kft. Minden jog fenntartva.