image

OpenSSL-lek kan aanvaller https-servers laten crashen

donderdag 22 september 2016, 12:29 door Redactie, 5 reacties
Laatst bijgewerkt: 22-09-2016, 13:11

OpenSSL komt vandaag met belangrijke beveiligingsupdates die een aantal kwetsbaarheden verhelpen, waaronder een beveiligingslek waardoor een aanvaller op afstand https-servers kan laten crashen en/of herstarten. Het probleem wordt veroorzaakt door een bug waardoor een aanvaller het geheugen van de server kan verbruiken, zo meldt internetgigant Akamai.

Oorspronkelijk had het OpenSSL-team aangekondigd dat de beveiligingsupdates, met versienummers 1.1.0a, 1.0.2i en 1.0.1u, rond 10:00 uur vanochtend zouden verschijnen. De updates zijn op het moment van schrijven nog altijd niet beschikbaar. Een paar minuten na het verstrijken van de genoemde tijd publiceerde Akamai echter een blogpost over de verholpen kwetsbaarheden. Exacte details worden hierin niet gegeven, behalve dat er in totaal een dozijn kwetsbaarheden zijn verholpen, waaronder een belangrijk beveiligingslek.

De belangrijke update verhelpt een kwetsbaarheid waardoor een kwaadaardige client berichten naar https-servers kan sturen die al het beschikbare geheugen kunnen verbruiken. Dit zal uiteindelijk tot een crash en/of het herstarten van de server leiden. Akamai zegt dat het inmiddels updates voor de eigen systemen heeft uitgerold en adviseert andere beheerders dit ook te doen. Zodra de OpenSSL-updates beschikbaar zijn zullen we dit melden. OpenSSL is één van de meest gebruikte software voor het versleutelen van internetverbindingen, bijvoorbeeld tussen websites en hun bezoekers.

Update

De updates zijn inmiddels gepubliceerd, alsmede het betreffende beveiligingsbulletin. In totaal gaat het om 14 verschillende kwetsbaarheden, waarvan er één zoals aangekondigd als "high" is bestempeld. Zoals Akamai aangaf betreft het een denial of service-kwetsbaarheid die in de standaardconfiguratie aanwezig is. OpenSSL-versies voor 1.0.1g zijn in de standaardconfiguratie niet kwetsbaar. Een ander probleem dat als "moderate" is geclassificeerd kan ook voor een denial of service worden gebruikt. De resterende 12 kwetsbaarheden hebben de allerlaagste beoordeling van "low" en hun impact is dan ook veel kleiner. In tegenstelling tot wat Akamai aankondigde gaat het niet om http- maar https-servers.

Reacties (5)
22-09-2016, 13:10 door Anoniem
Vreemd, http-servers gebruiken juist geen SSL dus die snap ik niet helemaal
22-09-2016, 13:43 door Anoniem
Lees HTTP server met SSL/TLS enabled...
22-09-2016, 14:17 door Anoniem
Door Anoniem: Lees HTTP server met SSL/TLS enabled...

Het artikel is inmiddels aangepast naar httpS waardoor mijn opmerking nu kant noch wal meer raakt.
22-09-2016, 14:48 door Anoniem
Let's not encrypt, until they get their act together...
23-09-2016, 11:37 door Anoniem
moderate en high...ok komt wel met gewone patch ronde dan..als het erg was dan was de classificatie ook wel anders vermoed ik..
Kunnen we voortaan niet de critical classificatie gebruiken voor artikelen over OpenSSL updates?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.