Cisco en certificaatautoriteit GlobalSign hebben een waarschuwing afgegeven voor de aankomende beveiligingsupdate voor OpenSSL, die een kritieke kwetsbaarheid in de software verhelpt. Het is de eerste kritieke update sinds 2016 en pas de tweede in het bestaan van de software. OpenSSL behoort tot de meestgebruikte software voor het versleutelen van internetverbindingen. Websites maken er bijvoorbeeld gebruik van om het verkeer van en naar bezoekers te versleutelen, maar het wordt ook binnen allerlei applicaties gebruikt.
Zo maken tal van Cisco-apparaten en andere oplossingen gebruik van OpenSSL. Een update voor OpenSSL leidt dan ook tot updates voor deze producten. Volgens GlobalSign zal de kritieke kwetsbaarheid waarschijnlijk elke organisatie raken. "Als je van https gebruikmaakt, is de kans groot dat je OpenSSL gebruikt. Bijna iedereen doet dat", aldus GlobalSign.
Cisco zegt een onderzoek te zullen starten zodra details van de kwetsbaarheid openbaar worden. GlobalSign roept organisaties op om ervoor te zorgen dat de juiste "stakeholders" binnen de organisatie van de kwetsbaarheid op de hoogte zijn en dat de update 1 november beschikbaar komt. Details zijn nog altijd niet bekend, behalve dat het om een kritieke kwetsbaarheid gaat.
Via kritieke kwetsbaarheden, een categorie die sinds 28 september 2015 door OpenSSL wordt gehanteerd, kunnen aanvallers bijvoorbeeld servers overnemen of de private keys van de server stelen, waarmee versleuteld verkeer is te ontsleutelen. Daardoor kunnen aanvallers allerlei gevoelige gegevens stelen.
Deze posting is gelocked. Reageren is niet meer mogelijk.