Huller i OpenSSL

En britisk regeringsinstans har fundet tre huller i OpenSSL, som implementerer sikkerhedsprotokollen SSL. En rettelse er udsendt.

Indhold

En britisk regeringsinstitution har fundet tre huller i OpenSSL. En rettet version er udsendt.

OpenSSL er en populær open source implementering af transport-protokollen SSL, som krypterer de transporterede data.

Ifølge nyhedstjenesten The Register findes hullet i alle version af OpenSSL til og med versionerne 0.9.6j og 0.9.7b. To af hullerne kan få softwaren til at gå ned, mens en tredje sårbarhed giver potentiel mulighed for at overtage kontrollen med computeren. Denne mulighed er dog ikke demonstreret, siger OpenSSL Project, som står bag koden.

Sårbarheden findes i den måde OpenSSL håndterer et format med navnet ASN.1, som er en standard for at indkode og transmittere komplekse datastrukturer. ASN.1 er en byggesten i de certifikater, som SSL-protokollen benytter.

Sidste år viste forskere fra den finske Oulu-universitet, at ved at sende forkert udformede data i ASN.1-formatet, kunne det lade sig gøre at knække adskillige software-systemer, som håndterer ASN.1.

Disse sårbarheder bekymrede især amerikanske regeringsmyndigheder, da ASN.1 benyttes i forbindelse med håndtering af kritiske infrastrukturelle systemer så som telefon-netværk, kreditkort-verifikation samt de såkaldte SCADA-systemer, som benyttes til styring af elektriske forsyningsnetværk.

Den britiske regeringsinstitution National Infrastructure Security Coordination Center har på baggrund heraf udviklet en test-suite, som kan finde huller i ASN.1-implementeringer. Det var denne pakke, som fandt de tre huller i OpenSSL.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Jobindex Media A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Computerworld Cloud & AI Festival 2025

Med den eksplosive udvikling indenfor cloud & AI er behovet for at følge med og vidensdeling større end nogensinde før. Glæd dig til to dage, hvor du kan netværke med over 2.400 it-professionelle, møde mere end 50 it-leverandører og høre indlæg fra +90 talere. Vi sætter fokus på emner som AI; infrastruktur, compliance, sikkerhed og løsninger for både private og offentlige organisationer.

17. september 2025 | Læs mere


IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

24. september 2025 | Læs mere


NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

30. september 2025 | Læs mere