Projekt OpenSSL ogłosił wydanie OpenSSL 1.0.1g, które łata wiele znalezionych błędów. Jednym z najpoważniejszych jest tzw. Atak Heartbleed, który został oznaczony i opisany, jako CVE-2014-0160.
Błąd został opisany następująco:
brak tzw. bound checka w obsłudze heartbeatu TLS może powodować ujawnienie 64k pamięci serwera. Na błąd podatne są wersje od 1.0.1 do 1.0.1f oraz 1.0.2-beta wraz z 1.0.2-beta1. —Błąd odkrył Neel Mehta z Google Security.
W internecie dostępny jest już test weryfikujący, czy dany serwer posiada podatność na atak. Znajduje się on pod adresem: filippo.io/Heartbleed/.
























OpenSSL 1.0.1g usuwa podatność na atak Heartbleed | OSWorld.pl http://t.co/3r9Cyls6te via @OSWorldpl
Michał Olber liked this on Facebook.
[…] OpenSSL 1.0.1g usuwa podatność na atak Heartbleed […]
[…] protokołów SSL i TLS. Decyzja o stworzeniu forka została podjęta po wykryciu tzw. ataku Heartbleed, a także dokładnym przejrzeniu całego kodu. Okazuje się, że LibreSSL usunął ponad połowę […]
[…] w powłoce Bash – CVE-2014-6271, który według wielu osób może być groźniejszy, aniżeli podatność na atak Heartbleed. Krytyczna luka polega na tym, że w powłoce Bash możemy stworzyć zmienne środowiskowe ze […]
[…] że pierwszy poważny błąd z biblioteką OpenSSL miał miejsce w tamtym roku i został nazwany Heartbleed. Wtedy też powstał fork LibreSSL, zapoczątkowany przez Projekt […]
[…] minimalizując przestoje oraz chroniąc wrażliwe dane w obliczu takich zagrożeń, jak Shellshock, Heartbleed i […]
[…] Usunięto wykrytą podatność CVE-2016-0777, która okazała się niezwykle podobna do tzw. ataku Heartbleed. Błąd znajduje się po stronie klienta i pozwalał na wyciągnięcie prywatnych kluczy na […]