Correção crítica do OpenSSL recebida: Organizações, usuários, preparem-se!

0 0
Read Time:2 Minute, 1 Second

A equipe do Projeto OpenSSL anunciou que, em 1º de novembro de 2022, lançará o OpenSSL versão 3.0.7, que corrigirá uma vulnerabilidade crítica na popular biblioteca criptográfica de código aberto (mas não afeta as versões do OpenSSL anteriores à 3.0).

De acordo com a classificação de risco da própria equipe, vulnerabilidades críticas no OpenSSL são aquelas que afetam configurações comuns e provavelmente serão exploráveis.

“Exemplos incluem divulgação significativa do conteúdo da memória do servidor (possivelmente revelando detalhes do usuário), vulnerabilidades que podem ser facilmente exploradas remotamente para comprometer chaves privadas do servidor ou onde a execução remota de código é considerada provável em situações comuns”, dizem eles .

Por que a equipe do Projeto OpenSSL anuncia o lançamento de correções de segurança?

A biblioteca OpenSSL é uma implementação de código aberto dos protocolos criptográficos SSL e TLS, que possibilitam a comunicação segura entre redes.

Em 2014, quando o bug crítico do Heartbleed foi corrigido, ficou óbvio o quanto a segurança dos sistemas de computador, da Internet como um todo e dos usuários depende da “boa saúde” dessa biblioteca de software abrangente.

O OpenSSL está incluído em muitos sistemas operacionais (Windows, macOS, várias distribuições Linux, etc.); software do lado do cliente; software de servidor web e de e-mail (Apache, nginx, etc.); dispositivos de rede (Cisco, Fortinet, Juniper, etc.), sistemas de controle industrial e assim por diante.

Com tudo isso em mente, a equipe do OpenSSL geralmente pré-anuncia correções de segurança por meio de seu site e sua lista de discussão, mas também notifica diretamente as organizações que produzem um sistema operacional de uso geral que usa OpenSSL, mantenedores de projetos populares de código aberto derivados do OpenSSL e organizações com os quais o projeto tem relação comercial. Com eles, eles compartilham detalhes de vulnerabilidade e patches com antecedência.

Outras organizações também têm tempo para se preparar:

Nenhum detalhe foi compartilhado com o público sobre a vulnerabilidade e, de acordo com Mark J. Cox, membro da equipe principal do OpenSSL, é improvável que os invasores descubram a vulnerabilidade antes que a versão corrigida seja amplamente implantada. “Dado o número de alterações na versão 3.0 e a falta de qualquer outra informação de contexto, [os invasores vasculhando com sucesso o histórico de confirmação entre a versão 3.0 e a versão atual] é altamente improvável”, opinou .

FONTE: HELPNET SECURITY

POSTS RELACIONADOS