přejít na obsah přejít na navigaci

Linux E X P R E S, Heartbleed stále hrozbou – nápravná opatření jsou prováděna nedůsledně

EDU Trainings IT školení

Heartbleed stále hrozbou – nápravná opatření jsou prováděna nedůsledně

Hrozba

Podle průzkumu firmy Netcraft bylo u mnoha serverů zanedbáno důsledné a správné provedení všech kroků, které bylo potřeba provést po odhalení chyby Heartbleed.


Firma Netcraft zkoumala situaci na poli SSL/TLS certifikátů měsíc po odhalení chyby v OpenSSL, která je označována jako Heartbleed Bug. Vzhledem k tomu, že bylo kvůli chybě možné získat soukromý klíč serveru, je kromě aktualizace knihovny potřeba také vygenerovat nový pár klíče a certifikátu, starý certifikát potom revokovat. Zkoumání však ukázalo, že situace „v terénu“ není příliš dobrá.

Celý 57 % serverů postižených chybou běží stále s původními certifikáty. U pouhých 20 % z postižených serverů bylo revokován původní certifikát, takže zde stále hrozí MITM útok na komunikaci. V případě 7 % serverů byl sice vygenerován nový certifikát (z toho u 5 % byl původní certifikát revokován, u 2 % nikoli – v tomto případě to však prakticky nehraje roli), ale klíč zůstal původní a tedy se tím situace nijak nevylepšila.

Tento problém byl odhalen například i u Société de l'assurance automobile du Québec, což je vládní společnost této kanadské provincie zabývající se mj. agendou okolo řidičských průkazů a registrace vozidel. Část odpovědnosti leží i na příslušné certifikační autoritě, která i přes uvedení důvodu revokace „keyCompromise“ podepsala certifikát vydaný ke zkompromitovanému klíči.

Nahoru

Příspěvky

Heartbleed stále hrozbou – nápravná opatření jsou prováděna nedůsledně
Dan Lukes 12. 05. 2014, 09:12:44
Odpovědět  Odkaz 
Na druhou stranu, vyhrano nemaji ani ti, co klic a certifikat vymenili. Ne,ze by stary klic nebylo mozne revokovat. Ale nektere prohlizece (Firefox, Seamonkey) uz od lonskeho leta neumi pouzivat CRL - OCSP nebyva v techto starych certifikatech jeste definovane. Takze revokace kompromitovanych certifikatu je vuci temto prohlizecum efektivne neucinna ...
Lukáš Jelínek Re: Heartbleed stále hrozbou – nápravná opatření jsou prováděna nedůsledně
Lukáš Jelínek 12. 05. 2014, 09:50:47
Odpovědět  Odkaz 
Těžko říct, kolika procent certifikátů se to týká (OCSP se používá už poměrně dlouho - a jakkoli bylo odstranění podpory CRL unáhlené, byť bylo částečně kompenzováno "push mechanismem", asi se opíralo o nějaká reálná data o tom, jaké dopady bude mít). I kdyby to nějaké významné procento bylo, pořád je lepší tu revokaci udělat, protože to ochrání docela dost uživatelů.

Přidat názor

Nejsou podporovány žádné značky, komentáře jsou jen čistě textové. Více o diskuzích a pravidlech najdete v nápovědě.
Diskuzi můžete sledovat pomocí RSS kanálu rss



 
 

Top články z OpenOffice.cz

Lukáš Jelínek

Lukáš Jelínek

Dlouholetý člen autorského týmu LinuxEXPRESu a OpenOffice.cz. Vystudoval FEL ČVUT v oboru Výpočetní technika. Žije v Kutné Hoře, podniká v oblasti IT a zároveň pracuje v týmu projektu Turris. Ve volném čase rád fotografuje, natáčí a stříhá video, občas se věnuje powerkitingu a na prahu čtyřicítky začal hrát tenis.


  • Distribuce: Debian, Kubuntu, Linux Mint
  • Grafické prostředí: KDE

| proč linux | blog



Public Relations

Domény a nepřeberné množství internetových adres s možností jejich zneužití

dnnsecNepropásněte sérii webinářů zaměřených na aktuální bezpečnostní trendy a jednotnou správu zabezpečení vaše IT – každé pondělí a zdarma.
S doménami přijde do kontaktu naprosto každý uživatel internetu, ačkoliv si to asi neuvědomuje. Už jenom samotné hledání na internetu je spojené s doménami, o nakupování v internetových obchodech ani nemluvě. Věděli jste však, že domény mohou být poměrně jednoduše napadeny?

Pokračování ...


EDU Trainings

Redakční blog

Pavel Fric

Pavel Fric, 21. srpen

Sayonara Player 1.5.1

Přehrávač, jak má být. Poslední dobou vývoj šlape


Pavel Fric

Pavel Fric, 26. leden

MuseScore 3

První aktualizace třetí řady notačního editoru MuseScore


Redakce

Redakce, 21. prosinec

Pište pro LinuxEXPRES

Baví vás Linux? Pište o něm, není to nic těžkého. LinuxEXPRES hledá nové autory.


Všechny blogy »

SOPHOS - hacking webinar 2