Huller i OpenSSL

En britisk regeringsinstans har fundet tre huller i OpenSSL, som implementerer sikkerhedsprotokollen SSL. En rettelse er udsendt.

Indhold

En britisk regeringsinstitution har fundet tre huller i OpenSSL. En rettet version er udsendt.

OpenSSL er en populær open source implementering af transport-protokollen SSL, som krypterer de transporterede data.

Ifølge nyhedstjenesten The Register findes hullet i alle version af OpenSSL til og med versionerne 0.9.6j og 0.9.7b. To af hullerne kan få softwaren til at gå ned, mens en tredje sårbarhed giver potentiel mulighed for at overtage kontrollen med computeren. Denne mulighed er dog ikke demonstreret, siger OpenSSL Project, som står bag koden.

Sårbarheden findes i den måde OpenSSL håndterer et format med navnet ASN.1, som er en standard for at indkode og transmittere komplekse datastrukturer. ASN.1 er en byggesten i de certifikater, som SSL-protokollen benytter.

Sidste år viste forskere fra den finske Oulu-universitet, at ved at sende forkert udformede data i ASN.1-formatet, kunne det lade sig gøre at knække adskillige software-systemer, som håndterer ASN.1.

Disse sårbarheder bekymrede især amerikanske regeringsmyndigheder, da ASN.1 benyttes i forbindelse med håndtering af kritiske infrastrukturelle systemer så som telefon-netværk, kreditkort-verifikation samt de såkaldte SCADA-systemer, som benyttes til styring af elektriske forsyningsnetværk.

Den britiske regeringsinstitution National Infrastructure Security Coordination Center har på baggrund heraf udviklet en test-suite, som kan finde huller i ASN.1-implementeringer. Det var denne pakke, som fandt de tre huller i OpenSSL.

Mere om samme emne

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger RPA-udvikler til Robotics Operational Center (ROC)

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Sektionschef til Datacenter Infrastruktur og Compute i Karup, Aalborg eller København

Københavnsområdet

Politiets Efterretningstjeneste

PET søger AD-specialister til Danmarks mest hemmelige AD-infrastruktur

Københavnsområdet

Navnenyt fra it-Danmark

Netip A/S har pr. 19. august 2025 ansat Jacob Vildbæk Jensen som Datateknikerelev ved afd. Herning og afd. Rødekro. Han har tidligere beskæftiget sig med tjenerfaget,. Nyt job
Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job
Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

Benjamin Terp

Netip A/S

Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

Morten Plannthin Lund

Industriens Pension