Het SSL-lek waardoor alle software die het protocol gebruikt gepatcht moet worden, is geen reden tot paniek, aldus Tom Cross van IBM's Internet Security Systems (ISS). Via de aanval is het mogelijk om data aan een versleutelde HTTPS transactie toe te voegen. De impact van het lek is echter vergelijkbaar met een andere bekende kwetsbaarheid, genaamd Cross Site Request Forgery (CSRF).
Volgens Cross zijn de meeste webapplicaties al tegen CSRF beschermd. "Daarom heeft dit lek voor de meeste websites en internetgebruikers minimale security gevolgen." Op sommige punten zijn de twee lekken verschillend. "Netwerkbeveiliging tegen CSRF, zoals IPS signatures of WAF rules, zullen deze nieuwe SSL man-in-the-middle aanval niet voorkomen. Alleen anti-CSRF maatregelen op implementatieniveau werken." Dat neemt niet weg dat het SSL-lek een aanvaller meer mogelijkheden om te manipuleren geeft. "Uiteindelijk zullen alle SSL implementaties gepatcht moeten worden."
Deze posting is gelocked. Reageren is niet meer mogelijk.