Hul i OpenSSL: En halv million hjemmesider er sikkerhedsudsat

Sikkerhedsvirksomheden Netcraft advarer nu om, at sider som Twitter, Yahoo og Steam kan være udsat for den såkaldte Heartbleed-bug. Sikkerhedsekspert slår alarm.

Den nyopdagede fejl i krypteringsprotokollen OpenSSL har fået alarmklokkerne til at ringe.

Den såkaldte Heartbleed-bug giver mulighed for uvedkommende at overvåge krypteret kommunikation, og nu advarer også den store britiske it-virksomhed Netcraft om sikkerhedshullet.

Ifølge et skriv på deres website vil omkring en halv million ellers troværdige og pålidelige websites og servere være udsat for at få brudt deres krypteringer.

Det drejer sig ifølge Netcraft blandt andet om Twitter, GitHub, Yahoo, Tumblr, Steam, DropBox, HypoVereinsbank, PostFinance, Regents Bank, Commonwealth Bank of Australia, og den anonyme søgemaskine DuckDuckGo.

Ifølge Netcraft er det 17 procent af nettets SSL-webservere, der bruger certifikater udstedt af pålidelige myndigheder, der er udsat.

OpenSSL er standardkrypteringen for mange sider og bruges til at beskytte brugernes informationer. Med Heartbleed kan hackere derfor i teorien få adgang til kodeord, al krypteret kommunikation, som private beskeder over Twitter eksempelvis, og endda kreditkortoplysninger.

Læs også: Ekspert om omfattende SSL-sårbarhed: Derfor skal du skifte alle dine kodeord

Den velkendte it-sikkerhedsekspert Bruce Schneier er ifølge sitet businessinsider.com dybt bekymret.

‘På en skala fra 1 til 10, så er det her en ellever,’ skriver han på sin blog om sikkerhedsalvoren.

Læs også: Alvorligt sikkerhedshul i openSSL opdaget efter to år

Han spekulerer endvidere på, om der var nogen, der med vilje kunne finde på at placere Heartbleed-buggen, som er opstået i forbindelse med Heartbeat-opdateringen til OpenSSL-versionerne 1.0.1 til 1.0.1f.

Læs også: Opdater OpenSSL - og dit OS nu

Han er dog også åben for, at det er en simpel fejl, der har sneget sig ind.

Tips og korrekturforslag til denne historie sendes til tip@version2.dk
Kommentarer (2)
sortSortér kommentarer
  • Ældste først
  • Nyeste først
  • Bedste først
Jacob Pind

Robin Seggelmann som er ophavs manden til koden , var igang med det under hans universitets tid, der skrev han det her,

http://duepublico.uni-duisburg-essen.de/servlets/DerivateServlet/Derivat...

der i beskriver han heartbeat, og hvorfor man har brug for det til udp. "However, to make
the extension as versatile as possible, an arbitrary payload and a random padding
is preferred, illustrated in Figure 7.1. "

Log ind eller Opret konto for at kommentere