Das OpenSSL Project hat die gleichnamige Verschlüsselungsbibliothek aktualisiert. Der Patch schließt eine Sicherheitslücke, die Man-in-the-Middle-Angriffe ermöglicht. Bislang wurde sie nicht aktiv ausgenutzt. Nur die seit Juni verfügbaren Versionen 1.0.1n, 1.0.1o, 1.0.2b und 1.0.2c sind betroffen.
Angreifer können die Schwachstelle Threatpost zufolge ausnutzen, um sich als Certificate Authority auszugeben und ein gefälschtes TLS-Zertifikat auszustellen. Mit diesem können sie wiederum eine manipulierte Website als eine legitime Website ausgeben. Fehlende Sicherheitsprüfungen für neue oder nicht vertrauenswürdige Zertifikate seien dafür verantwortlich.
“Das ist ein schlimmer Fehler, der aber nur diejenigen betrifft, die das Release aus Juni installiert haben”, zitiert Threatpost Rich Salz, Mitglied des OpenSSL Development Team. “Der Bug wurde mit diesem Update eingeführt und betrifft nur relativ wenige Organisationen.”
Durch die Schwachstelle wird ein weiteres Mal deutlich, dass Entwicklern von weit verbreiteten Open-Source-Technologien oft keine ausreichenden finanziellen Mittel zur Verfügung stehen. Sie können nicht wie Google und andere Technologiefirmen Prämien für die Entdeckung von Sicherheitslücken zahlen.
OpenSSL war im vergangenen Jahr durch die Heartbleed genannte Anfälligkeit in das Interesse der Öffentlichkeit gerückt. Sie gibt Zugriff auf den flüchtigen Speicher eines Webservers. Mit den Daten könnte ein Angreifer kritische Informationen auslesen und den Server sogar gegenüber Dritten verkörpern, indem er sich den Schlüssel des Originalservers verschafft. Als Reaktion darauf hatte Google dann auch das Projekt BoringSSL ins Leben gerufen, um den Aufwand zu reduzieren, der durch Patches für OpenSSL entsteht.
[mit Material von Stefan Beiersmann, ZDNet.de]
Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…
Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…
DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).
Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.
IT-Infrastruktur-Trends 2025: Open-Source-Projekte sowie aufwändige regulatorische und Pflichtaufgaben werden das Jahr prägen.
IT-Systeme werden vor Ort in einem hochsicheren IT-Safe betrieben, ohne auf bauliche Maßnahmen wie die…
View Comments
"Sie können nicht wie Google und andere Technologiefirmen Prämien für die Entdeckung von Sicherheitslücken zahlen." - was wenig kritisch ist, da dies ja anderen (zudem sogar unbefangeneren) externen Interessenten offen steht. Kritischer hingegen ist der Umgang mit (eingeteichten) Sicherheitspatches, was aber keine Frage des Geldes ist.
Dennoch würde ich gern wissen, woher man "weiß", das die Lücke bis dato " nicht ausgenutzt" wurde.