Most egy tizenöt éve létező hibára derült fény, ami azonban szerencsére kevésbé veszélyes, mint Heartbleed.

Amióta felfedezték a Heartbleed sebezhetőséget, a szakma ugrik minden az OpenSSL-sérülékenységre, mivel az OpenSSL-ben feltárt biztonsági hibára visszavezethető kockázatok nagyon kiterjedté váltak – írja a Biztonságportál. A Heartbleed sérülékenység révén ugyanis bárki kiolvashatta a fertőzött rendszerek memóriájának tartalmát az interneten keresztül.

A most kiderített hibát több mással együtt javították is egy a napokban megjelent jelentős frissítéssel. Bár ezek egyike sem jelentenek akkor kockázatot, mint a Heartbleed, érdemes mihamarabb telepíteni a javításokat.

Az egyik sérülékenység az SSL-alapú, titkosított adatforgalom visszafejtését és manipulálását teszi lehetővé. Ehhez azonban a támadónak be kell épülnie a szerver és a kliens közé, ahol a kommunikáció lehallgatásával érheti el a célját, azaz a hiba a tipikus közbeékelődéses (MitM – man-in-the-middle) támadások során juthat szerephez. A problémát az okozza, hogy az OpenSSL a TLS handshake során esetenként nem megfelelően kezeli a CCS (ChangeCipherSpec) üzeneteket, illetve az azokkal kapcsolatos időbeli korlátozásokat. A hiba legfőbb érdekessége, hogy az 1998ban megjelent OpenSSL 0.9.1c verzió óta létezik!

Szakértők szerint ennek a hibának a kockázatai messze elmaradnak a Heartbleedéhez képest, de azért így is jelentős támadási felületet ad. Ivan Ristic, a Qualys biztonsági szakértője szerint az egyik legrosszabb eshetőség, ha egy SSL/TLS által védett VPN kapcsolatot ér támadás. A szekértő egyébként most nem vár akkora frissítési rohamot, mint ami a Heartbleed felfedezését követte.

A CCS-kezelési rendellenesség mellett az OpenSSL fejlesztői további biztonsági réseket is befoltoztak. Ezek többnyire szolgáltatásmegtagadási támadásokat tehetnek lehetővé, de az egyik sebezhetőség akár jogosulatlan távoli kódfuttatáshoz is hozzájárulhat.

A szóban forgó biztonsági hibák az OpenSSL 0.9.8za, az 1.0.0m vagy az 1.0.1h verziójának telepítésével orvosolhatók.

A teljes cikket a Biztonságportál oldalán olvashatják.

Biztonság

Az idősebb hazai netezők is fekete öves facebookozók lettek

Egy friss kutatás szerint Mark Zuckerberg hálózata már az 55 évnél idősebb korosztály életében is fontosabb, mint a televízió. A szeniorok online aktivitásában ugyanakkor nagy a nemek közti különbség.
 
Hirdetés

Biztonságos M2M kommunikáció nagyvállalti környezetben a Balasystól

A megnövekedett támadások miatt az API-k biztonsága erősen szabályozott és folyamatosan auditált terület, amelynek védelme a gépi kommunikáció (M2M) biztonságossá tételén múlik.

A válasz egyszerű: arról függ, hogy hol, hogyan és milyen szabályozásoknak és üzleti elvárásoknak megfelelően tároljuk az információt. A lényeg azonban a részletekben rejlik.

a melléklet támogatója az EURO ONE Számítástechnikai Zrt.

CIO KUTATÁS

TECHNOLÓGIÁK ÉS/VAGY KOMPETENCIÁK?

Az Ön véleményére is számítunk a Corvinus Egyetem Adatelemzés és Informatika Intézetével közös kutatásunkban »

Kérjük, segítse munkánkat egy 10-15 perces kérdőív megválaszolásával!

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2024 Bitport.hu Média Kft. Minden jog fenntartva.