Συμβουλευτική για την ασφάλεια OpenSSL | Πώς να διορθώσετε την ευπάθεια OpenSSL

Συμβουλευτική για την ασφάλεια OpenSSL | Πώς να διορθώσετε την ευπάθεια OpenSSL

OpenSSL Χρόνος διαβασματός: 2 πρακτικά

OpenSSL αποκάλυψε πρόσφατα μια ευπάθεια υψηλής σοβαρότητας που μπορεί να απαιτήσει από εσάς να αναβαθμίσετε την έκδοση του OpenSSL.

Η Comodo προβλέπει ότι αυτό το ελάττωμα θα επηρεάσει μόνο ένα μικρό ποσοστό εγκαταστάσεων, κυρίως επειδή το σφάλμα επηρεάζει μόνο εκείνες που εγκατέστησαν την έκδοση OpenSSL από τον Ιούνιο του 2015. Δεν υπάρχουν αναφορές ότι αυτό το σφάλμα εκμεταλλεύεται στη φύση.

OpenSSL

Επηρεασμένες εκδόσεις OpenSSL

1.0.2c, 1.0.2b, 1.0.1n και 1.0.1o.

Ποιο είναι το ελάττωμα;

Κατά την επαλήθευση πιστοποιητικού, το OpenSSL (ξεκινώντας από την έκδοση 1.0.1n και 1.0.2b) θα προσπαθήσει να βρει μια εναλλακτική αλυσίδα πιστοποιητικών εάν αποτύχει η πρώτη προσπάθεια δημιουργίας μιας τέτοιας αλυσίδας. Ένα σφάλμα στην εφαρμογή αυτής της λογικής μπορεί να σημαίνει ότι ένας εισβολέας θα μπορούσε να προκαλέσει παράκαμψη ορισμένων ελέγχων σε μη αξιόπιστα πιστοποιητικά, όπως η σημαία CA, επιτρέποντάς τους να χρησιμοποιήσουν ένα έγκυρο πιστοποιητικό φύλλου για να λειτουργήσουν ως CA και να «εκδώσουν» ένα μη έγκυρο πιστοποιητικό Το

Αυτό το ζήτημα θα επηρεάσει κάθε εφαρμογή που επαληθεύει πιστοποιητικά, συμπεριλαμβανομένων των πελατών SSL/TLS/DTLS και των διακομιστών SSL/TLS/DTLS που χρησιμοποιούν έλεγχο ταυτότητας πελάτη.

Πώς μπορώ να το διορθώσω;

Τυχόν συστήματα που χρησιμοποιούν μία από τις ευπαθείς εκδόσεις που αναφέρονται παραπάνω πρέπει να αναβαθμιστούν ως εξής:

- Οι χρήστες OpenSSL 1.0.2b/1.0.2c θα πρέπει να αναβαθμίσουν σε OpenSSL 1.0.2d

- Οι χρήστες OpenSSL 1.0.1n/1.0.1o θα πρέπει να κάνουν αναβάθμιση σε OpenSSL 1.0.1p

Εάν δεν εκτελείτε μία από τις παραπάνω εκδόσεις, τότε δεν χρειάζεται να κάνετε καμία ενέργεια.

Η Red Hat ανακοίνωσε επίσης ότι κανένα προϊόν της Red Hat δεν επηρεάζεται από το ελάττωμα που περιγράφεται στο CVE-2015-1793. Αναμένεται ότι το CentOS και το Ubuntu δεν θα επηρεαστούν επίσης.

Η πλήρης ανακοίνωση από το OpenSSL είναι εδώ https://www.openssl.org/news/secadv_20150709.txt

Όπως πάντα, η Comodo είναι διαθέσιμη για να προσφέρει βοήθεια και συμβουλές στους πελάτες μας εάν έχουν περαιτέρω απορίες.

Χαιρετισμούς

Η ομάδα Comodo CA

https://support.comodo.com/

support@comodo.com

Σχετικοί πόροι:

Δημιουργία αντιγράφων ασφαλείας ιστότοπου

Κατάσταση Ιστοσελίδας

Αρχίστε την Δωρεάν σας δοκιμή ΔΩΡΕΑΝ ΑΚΡΙΒΩΣ ΑΚΡΙΒΕΙΑ ΣΑΣ ΑΣΦΑΛΕΙΑΣ

Σφραγίδα ώρας:

Περισσότερα από CyberSecurity Comodo