priority1
Błąd Heartbleed – poważna luka bezpieczeństwa w bibliotekach OpenSSL

7 kwietnia 2014 roku w OpenSSL (wersja 1.0.1 i OpenSSL beta 1.0.2)* wykryty został błąd o nazwie Heartbleed.

Jako lider bezpieczeństwa IT rekomendujemy naszym klientom, którzy używali ww. wersji bibliotek OpenSSL, zastosowanie poniższych kroków:

  1. Należy zweryfikować posiadaną wersję aplikacji OpenSSL, która jest obecnie zainstalowana na serwerze i dokonać aktualizacji do wersji, która nie jest podatna na wyżej opisany atak.
  2. Zalecamy także zmianę haseł użytkowników we wszystkich usługach zabezpieczonych usługami SSL.
  3. Komplementarnym środkiem ochrony jest wymiana certyfikatu SSL (wymagane jest użycie nowego klucza prywatnego) po aktualizacji aplikacji OpenSSL.

Informujemy, że wykryte zagrożenie wystąpiło po stronie dostawcy oprogramowania OpenSSL, a więc w żaden sposób nie narusza bezpieczeństwa oraz zaufania usług świadczonych przez Certum PCC.

Dodatkowe informacje o luce bezpieczeństwa

OpenSSL to popularna biblioteka kryptograficzna open source, używana przez wiele stron WWW do szyfrowanego przesyłania danych do i z serwera. Wysokie prawdopodobieństwo używania bibliotek OpenSSL istnieje w przypadku użytkowania oprogramowania Nginx lub Apache. Heartbleed to podatność na poziomie platformy serwerowej, na której wykorzystywany jest certyfikat SSL. Luka mogła umożliwić pozyskanie przez osoby nieupoważnione klucza prywatnego, używanego przez serwer do szyfrowania ruchu, a także do innych danych, które aktualnie znajdowały się w pamięci wykorzystywanej przez serwer WWW. Wykrycie błędu przez administratora i określenie, czy klucz prywatny danego serwera (lub inne dane) nie zostały przechwycone przez osoby nieuprawnione, nie było możliwe – atak nie pozostawiał żadnych śladów.

W przypadku podjęcia decyzji o zmianie certyfikatu SSL, Certum PCC oferuje bezpłatne wsparcie swoim klientom, dotkniętych błędem Heartbleed. W celu uzyskania szczegółowych informacji na temat wymiany certyfikatu, prosimy o kontakt drogą mailową na adres: infolinia@unizeto.pl.

Nasi konsultanci są do dyspozycji w dniach roboczych (pn.-pt.) w godzinach 6:00-18:00.

* OpenSSL – więcej informacji na stronie: www.openssl.org.