image

OpenSSL-lek kan servers met 32-bit OS laten crashen

donderdag 26 januari 2017, 15:37 door Redactie, 6 reacties
Laatst bijgewerkt: 27-01-2017, 09:18

Het OpenSSL Team heeft vandaag beveiligingsupdates uitgebracht voor drie kwetsbaarheden waardoor een aanvaller in het ergste geval servers kan laten crashen die van OpenSSL gebruik maken. Om de aanval succesvol uit te voeren moet wel aan een aantal voorwaarden zijn voldaan.

Zo moet de server een 32-bit besturingssysteem draaien en moet er een specifiek encryptiealgoritme worden gebruikt Chacha20/Poly1305 of RC4-MD5. Door het versturen van een speciaal geprepareerd pakketje kan de server vervolgens crashen. Het probleem is aanwezig in OpenSSL 1.1.0 en 1.0.2. Daarnaast is een andere kwetsbaarheid in alleen OpenSSL 1.1.0 gepatcht. Via dit lek kon een aanvaller browsers die met een kwaadaardige server verbinding maken laten crashen.

Als laatste is er nog een probleem in zowel versie 1.1.0 als 1.0.2 gevonden dat een aanvaller in theorie kon helpen bij het aanvallen van een versleutelde verbinding, maar volgens het OpenSSL Team is dit zeer lastig. De impact is dan ook als "low" bestempeld. Beheerders krijgen het advies om naar OpenSSL 1.1.0d of 1.0.2k te upgraden. OpenSSL is één van de meest gebruikte software voor het versleutelen van internetverbindingen, bijvoorbeeld tussen websites en hun bezoekers.

Reacties (6)
26-01-2017, 16:34 door karma4
32 bits os op een server.... Wat voor servers zijn dat?
Iot apparatuur mogelijk. Dbms en meer in big data hebben zoiets achter zich gelaten.
26-01-2017, 18:07 door Anoniem
Door karma4: 32 bits os op een server.... Wat voor servers zijn dat?
Iot apparatuur mogelijk. Dbms en meer in big data hebben zoiets achter zich gelaten.

Een server zegt niks over de kracht van de computer.
26-01-2017, 19:15 door Anoniem
Door karma4: 32 bits os op een server.... Wat voor servers zijn dat?
Iot apparatuur mogelijk. Dbms en meer in big data hebben zoiets achter zich gelaten.

Een raspberry pi die als server wordt ingezet. Ik heb er verschillende draaien.
Er staat nergens in het artikel dat het om grote professionele servers bij bedrijven zou gaan.
26-01-2017, 19:51 door karma4 - Bijgewerkt: 27-01-2017, 08:26
Door Anoniem: ..
Een server zegt niks over de kracht van de computer.
Een service heeft niets met machines of mogelijk ict te maken.

Het beeld dat een server een stuk groot ijzer Is in een aparte ruimte met veel meer rekenmachine dan je op je bureau kan zetten Is zowat de norm.
Semantische woordspelletjes brengen niets.
Vind je het handig om machins met 4tb 128 processoren op te splitsen in een 500 of 1000 vms met minimale specificatie zodat je er bijvoorbeeld hadoop cluster van kan bouwen... ik niet. Net zo min ik het logisch vind een router een server te noemen omdat er apache webservices op draait.
27-01-2017, 10:36 door Anoniem
Door karma4:
Vind je het handig om machins met 4tb 128 processoren op te splitsen in een 500 of 1000 vms met minimale specificatie zodat je er bijvoorbeeld hadoop cluster van kan bouwen... ik niet.
Nee maar wel het omgekeerde, vele, relatief goedkope, servers samen bouwen tot een krachtig cluster waar heel veel kleine parallelle taken op uitgevoerd kunnen worden. Dat kan o.a. door MPI of LSF achtige constructies.
28-01-2017, 18:38 door Anoniem
Zo goedkoop als je maar mee weg kan komen.
Het Google en Cloudidee in optima forma
Wat zijn we al lekker gebrainwahed. Vooral niet
zelf denken hoor. Als marmotjes in de voorgestelde
race.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.