Jelszavakat, személyes adatokat is veszélyeztethet egy internet biztonsági hiba
Több openssl bug miatt kiszolgáltatottá válhat bármely szervezet, ha nem frissíti a web vagy levelező szerverét kiszolgáló openSSL szoftver beállításait.
A NETLOCK az elmúlt napokban már értesítette ügyfeleit minderről, majd saját ügyfélkörén és a hazai top100 weboldalon tesztelt: az eredmények alapján azt becsülik, hogy a magyar web- és levelező szerverek akár 15-20%-a lehet érintett. A NETLOCK ingyenes tesztszoftverével bárki ellenőrizheti web- vagy levelező szerverének beállításait.
Nem vírus, de a biztonsági kockázat magas
Az SSL egy internet biztonsági megoldás, amely arra szolgál, hogy web-szerverek esetén titkosítsa a weboldal tartalmát és a látogató által megadott adatokat, levelező-szerver esetén pedig az e-mailek tartalmát védje. Az elmúlt időszakban több hírportál is beszámolt arról, hogy egyes SSL-lel védett szerverek titkosítása könnyedén feltörhetővé vált.
„Az SSL egy bevált, nemzetközileg elismert biztonsági protokoll, azonban az elmúlt hetekben napvilágra került az a probléma, amely az SSL régebbi verzióin keresztül biztonsági rést kínál. Ez a probléma néhány szerverbeállítás módosításával megszüntethető, de nélküle kiszolgáltatottá válhat a szerver a támadások ellen.” – mondta el Molnár Ferenc a NETLOCK vezetője. A szolgáltató azok után, hogy minden ügyfelét tájékoztatta a problémáról, először saját ügyfélkörében lévő SSL és domain tartományokon indított tesztet, majd az általuk 100 legfontosabbnak ítélt hazai weboldalon is lefuttatta a szoftverét. Az eredmények alapján a NETLOCK úgy becsüli, hogy a hazai weboldalak 15-20%-a lehet sebezhető a DROWN néven ismertté vált probléma miatt.
„A legsúlyosabb gondot azokon az oldalakon okozhatja mindez, ahol ügyféladatok megadása történik, például regisztrációs felületen, webshopban vagy fizetéskor, mert az SSL feltörésével minden kommunikáció láthatóvá válik. Vagyis könnyedén megszerezhetik a hackerek az oldalon megadott személyes adatokat, jelszavakat. Szeretnénk minden weboldallal rendelkező vállalatnak, rendszergazda és informatikus kollégának segíteni, ezért tettük ingyenesen elérhetővé tesztszoftverünket.” – tette hozzá az informatikai biztonsági szakember. A NETLOCK ezen felül egy szakembereknek szóló tájékoztatót is összeállított, melynek segítségével a rendszergazdák könnyedén elvégezhetik a szükséges beállításokat. A NETLOCK SSL V2 protokoll ellenőrző szoftver és útmutató ingyenesen elérhető itt. (https://check.netlock.hu/)
A probléma szakmai háttere és lehetséges megoldása
Az openssl.org még februárban tett közé hivatalos felhívást weboldalán, mely szerint előre bejelentett magas szintű biztonsági frissítés várható a szoftverükben március 1-én. A közzé tett frissítés több más hibajavítással együtt véglegesen eltávolítja az SSLv2 protokollt.
Az eltávolítás két kritikus hiba miatt történik:
- Azon szerverek, ahol nem kapcsolták ki még az SSLv2 verziót, veszélyben vannak. A forgalom hatékonyan feltörhető, azaz minden levelező és web-szerver, ahol nincs kikapcsolva az SSLv2 érintett. Fontos, hogy a tanúsítvánnyal védett szerverek (levelező és web) mindegyikén ki legyen kapcsolva a protokoll, hogy a védettség fennálljon.
- Azon szervereken, amelyeken 2015. március 19. előtti OpenSSL verzió található, az SSLv2 protokoll kikapcsolás sem feltétlenül segít, mert a régebbi verziók esetében ennek visszakapcsolását a támadó képes lehet kívülről megtenni. Azaz, ennél régebbi verziót sehol nem javasolt használni.
A NETLOCK ingyenes elemző alkalmazása jelenleg az első esetet vizsgálja, azt, hogy egyáltalán elérhető-e az SSLv2 protokoll. Az OpenSSL verziót minden esetben érdemes frissíteni - ahol ez még nem történt meg – illetve ha ez valamiért nem lehetséges, akkor javasolt a konfigurációból kitiltani az SSLv2-t. Mindezek mellett érdemes az SSLv3 kikapcsolása is, hiszen annak biztonsága is sérült; helyette a NETLOCK szakemberei azt javasolják, hogy TLS kriptográfiát, lehetőleg V1.1 vagy V1.2 verziót használjunk.
A NETLOCK szakértői a tesztszoftveren felül összeállítottak egy ajánlott szerver kriptográfiai konfigurációt (https://check.netlock.hu) is, amely az összes ismert hibára igyekszik megoldást adni. A linken különböző szerverekhez találhatóak optimális biztonsági beállítások.
Kapcsolódó cikkek
- Magyar startup menti meg a strandlopásoktól a világot
- Az amerikai igazságügyi miniszter bírálja az Apple ügyében hozott ítéletet
- Symantec: egyre nagyobb veszélyben az Apple rendszerei
- Gyorsabb és biztonságosabb telefonok
- A BME MIT FTSRG csapat 3. helyezést ért el az IoT fejlesztői versenyen
- Mire ráébredsz, hogy megtámadtak, már késő
- A Trend Micro véglegesítette a TippingPoint felvásárlását
- Az egész világ kíváncsi a strandlopás elleni magyar ötletre
- A Lenovo és a Juniper Networks bejelentette globális partnerségét
- Zsarolásról, kiberkémkedésről és célzott támadásokról szólt az elmúlt év
Színes ROVAT TOVÁBBI HÍREI
Már most nézőrekordot állított fel a Hogyan tudnék élni nélküled?
Még messze a december 12-ei premier, de az érdeklődés folyamatosan nő az év lejobban várt magyar filmjének ígérkező Hogyan tudnék élni nélküled? iránt. A Demjén Ferenc slágereire felfűzött zenés romantikus vígjáték első előzetese egy hónap alatt elérte az 1 millió megtekintést, ami azért kiemelkedő, mert ezt eddig idén sem hazai, sem külföldi film nem tudta utána csinálni. Sőt erre az eredményre az elmúlt évtizedben egyetlen magyar film sem volt képes.
Utazási konferencia az Angyalok városában
Egy új tévé színt visz a mindennapokba
Ma már nemcsak azért vásárolunk televíziót, mert a sugárzott műsorokat szeretnénk nézni, hanem mert a forradalmian új készülékek számtalan lenyűgöző funkcióval lettek ellátva. Hozzájárulnak ahhoz, hogy magasabb szintre emeljük a tévézés élményét.
A múlt feltárása, a jövő segítségével!
Kevés izgalmasabb terület létezik a régészetnél. Vajon mi rejtőzik a régi idők, épületek falai mögött? Felfedezések, meglepetések sokasága, amire nem igazán lehet felkészülni. Egy ilyen terepmunkát azonban nem lehet csak úgy, ásóval elvégezni, és még Indiana Jonesnak is óriási segítség egy-egy digitális, innovatív, 21. századi eszköz!
Megéri-e az elektromos autózás?
Az elektromos autók használata ugyan már nem új keletű dolog, mégis még mindig nagyon megosztó témának számít. Vannak megrögzött ellenzői és szinte már vallásos áhitattal tisztelői is ennek a közlekedési eszköznek, de az igazság vélhetően valahol a kettő között lesz. Nagyban múlik ugyanis sok dolog azon is, hogy milyen felhasználói szokásaid vannak a mindennapokban. A következő cikkben azonban összegyűjtöttük az elektromos autózás néhány pozitívumát.