Een lek in GnuTLS, een softwarebibliotheek waarmee andere programma's beveiligde verbindingen kunnen opzetten, zorgde ervoor dat de geldigheid van SSL-certificaten niet goed werd gecontroleerd. Aanvallers konden daardoor mogelijk verbindingen afluisteren of kwaadaardige updates verspreiden.
Het lek lijkt erg op het Apple SSL-lek dat recentelijke in iOS en Mac OS X Mavericks werd gepatcht. Ook bij deze besturingssystemen zorgde de kwetsbaarheid ervoor dat een vals SSL-certificaat niet werd opgemerkt. De ontwikkelaars van GnuTLS laten in hun waarschuwing weten dat het lek tijdens een audit van de software voor Red Hat aan het licht is gekomen. Gisteren verscheen er een update voor de kwetsbaarheid.
Een lezer op Reddit meldt dat het lek mogelijk al sinds 2005 in de software aanwezig is. GnuTLS wordt gebruikt door verschillende programma's, waaronder GNOME, CenterIM, Exim, Weechat, Mutt, wireshark, slrn, Lynx, CUPS, VLC en FileZilla. Op Hacker News stelt een lezer echter dat de afhankelijkheid van deze programma's van GnuTLS nog niet wil zeggen dat ze ook de kwetsbare code gebruiken.
Deze posting is gelocked. Reageren is niet meer mogelijk.