Das OpenSSL Project hat die gleichnamige Verschlüsselungsbibliothek aktualisiert. Der Patch schließt eine Sicherheitslücke, die Man-in-the-Middle-Angriffe ermöglicht. Bislang wurde sie nicht aktiv ausgenutzt. Nur die seit Juni verfügbaren Versionen 1.0.1n, 1.0.1o, 1.0.2b und 1.0.2c sind betroffen.
Angreifer können die Schwachstelle Threatpost zufolge ausnutzen, um sich als Certificate Authority auszugeben und ein gefälschtes TLS-Zertifikat auszustellen. Mit diesem können sie wiederum eine manipulierte Website als eine legitime Website ausgeben. Fehlende Sicherheitsprüfungen für neue oder nicht vertrauenswürdige Zertifikate seien dafür verantwortlich.
“Das ist ein schlimmer Fehler, der aber nur diejenigen betrifft, die das Release aus Juni installiert haben”, zitiert Threatpost Rich Salz, Mitglied des OpenSSL Development Team. “Der Bug wurde mit diesem Update eingeführt und betrifft nur relativ wenige Organisationen.”
Durch die Schwachstelle wird ein weiteres Mal deutlich, dass Entwicklern von weit verbreiteten Open-Source-Technologien oft keine ausreichenden finanziellen Mittel zur Verfügung stehen. Sie können nicht wie Google und andere Technologiefirmen Prämien für die Entdeckung von Sicherheitslücken zahlen.
OpenSSL war im vergangenen Jahr durch die Heartbleed genannte Anfälligkeit in das Interesse der Öffentlichkeit gerückt. Sie gibt Zugriff auf den flüchtigen Speicher eines Webservers. Mit den Daten könnte ein Angreifer kritische Informationen auslesen und den Server sogar gegenüber Dritten verkörpern, indem er sich den Schlüssel des Originalservers verschafft. Als Reaktion darauf hatte Google dann auch das Projekt BoringSSL ins Leben gerufen, um den Aufwand zu reduzieren, der durch Patches für OpenSSL entsteht.
[mit Material von Stefan Beiersmann, ZDNet.de]
Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
LLMs besitzen einerseits innovative neue Fähigkeiten, stellen Unternehmen allerdings auch vor diverse Herausforderungen: ob EU…
Server-Ausbau in den USA und China macht große Fortschritte, deutscher Weltmarktanteil sinkt. Lichtblicke in Frankfurt…
Der Markt für Workplace Services gerät in Bewegung. Das bestmögliche digitale Nutzererlebnis gilt als Schlüssel…
Schutz für 10.000 Postfächer über rund 200 Domains: Private-Stack-Variante kombiniert Vorteile einer Cloud-Lösung mit Sicherheit…
Huawei Connect Paris: Innovationen rund um Data Center, Storage und IT-Sicherheit.
Mit KI optimieren Hacker ihre Angriffsversuche. Ist CIAM eine Lösung, mit der sich Unternehmen vor…
View Comments
"Sie können nicht wie Google und andere Technologiefirmen Prämien für die Entdeckung von Sicherheitslücken zahlen." - was wenig kritisch ist, da dies ja anderen (zudem sogar unbefangeneren) externen Interessenten offen steht. Kritischer hingegen ist der Umgang mit (eingeteichten) Sicherheitspatches, was aber keine Frage des Geldes ist.
Dennoch würde ich gern wissen, woher man "weiß", das die Lücke bis dato " nicht ausgenutzt" wurde.