Nowa luka w bibliotece OpenSSL

Zespół tworzący bibliotekę OpenSSL, która odpowiada za szyfrowanie połączeń w Internecie, poinformował o wykryciu nowej luki w jej kodzie.

Publikacja: 06.06.2014 18:17

Nowa luka w bibliotece OpenSSL

Foto: Bloomberg

Na początku kwietnia świat obiegła informacja o bardzo poważnej luce pod nazwą Heartbleed (z ang. krwawienie z serca). Umożliwiała ona hakerom odczytanie transmisji danych zabezpieczonych przez OpenSSL. Ich łupem mogły paść e-maile, hasła dostępu czy dokumenty, a sam atak nie pozostawiał żadnych śladów. Zagrożenie było niezwykle poważne, ponieważ z biblioteki OpenSSL korzysta dwie trzecie serwerów w Internecie.

Pojawienie się informacji o luce Heartbleed wywołało niepokój wśród użytkowników korzystających z bankowości elektronicznej, ale – jak zapewniali nas przedstawiciele wszystkich instytucji, z którymi kontaktowaliśmy się wtedy w tej sprawie – klienci e-banków mogą spać spokojnie, ponieważ rozwiązania, z których korzystają polskie banki, nie były zagrożone podatnością na Heartbleed.

E-bankowość tylko w zabezpieczonej sieci

Wczoraj pojawiły się informacje o odkryciu nowej luki w kodzie biblioteki OpenSSL, oznaczonej sygnaturą CVE-2014-0224. Jak bardzo niebezpieczna może być ona dla klientów bankowości internetowej? – Myślę, że to zagrożenie nie jest szczególnie groźne dla użytkowników e-bankowości, większym problemem była wcześniejsza luka, Heartbleed – mówi Maciej Ziarek, ekspert ds. bezpieczeństwa IT w Kaspersky Lab Polska.

Ziarek tłumaczy również, jak działa nowo odkryta dziura w kodzie OpenSSL. – Jeżeli atakującemu uda się wykorzystać lukę, będzie on mógł odszyfrować komunikację. Jednak aby do tego doszło, przestępca musi mieć możliwość przechwycenia komunikacji (co jest już pierwszą przeszkodą). Wszystkie wersje klienckie OpenSSL są podatne na ten atak, a w przypadku serwerów – jedynie niektóre z nich. Atak będzie możliwy, jeżeli obydwie wersje będą podatne na dziurę – wyjaśnia Maciej Ziarek.

– Przeprowadzenie ataku z wykorzystaniem luki CVE-2014-0224 jest o tyle trudne, że atakujący musiałby skierować ruch odbywający się w sieci w taki sposób, aby przechodził przez niego – mówi Tomasz Bukowski z CERT Polska. – To jest oczywiście teoretycznie możliwe np. w publicznych sieciach Wi-Fi, dlatego pamiętajmy o tym, by nie korzystać z e-bankowości w takich miejscach – radzi Bukowski. Ekspert uspokaja jednak, że podobnie jak w przypadku Heartbleed, luką CVE-2014-0224 zagrożone są serwery korzystające z konkretnej implementacji SSL, które nie byłyby zaktualizowane. – Banki bardzo pilnują tej kwestii – zapewnia Tomasz Bukowski.

W podobnym tonie wypowiada się Maciej Ziarek. – Należy pamiętać, że banki bardzo sprawnie reagują w takich sytuacjach i szybko aktualizują oprogramowanie (łata usuwająca tę lukę jest już dostępna). Ponadto, nie wszystkie banki korzystają z OpenSSL – dodaje ekspert Kaspersky Lab.

Dla uspokojenia klientów e-banków warto dodać, że w testach przeprowadzonych po ujawnieniu informacji o Heartbleed przez Macieja Ziarka, jak i zespół bezpieczeństwa teleinformatycznego serwisu Niebezpiecznik.pl, wszystkie przebadane instytucje okazały się bezpieczne.

Na początku kwietnia świat obiegła informacja o bardzo poważnej luce pod nazwą Heartbleed (z ang. krwawienie z serca). Umożliwiała ona hakerom odczytanie transmisji danych zabezpieczonych przez OpenSSL. Ich łupem mogły paść e-maile, hasła dostępu czy dokumenty, a sam atak nie pozostawiał żadnych śladów. Zagrożenie było niezwykle poważne, ponieważ z biblioteki OpenSSL korzysta dwie trzecie serwerów w Internecie.

Pojawienie się informacji o luce Heartbleed wywołało niepokój wśród użytkowników korzystających z bankowości elektronicznej, ale – jak zapewniali nas przedstawiciele wszystkich instytucji, z którymi kontaktowaliśmy się wtedy w tej sprawie – klienci e-banków mogą spać spokojnie, ponieważ rozwiązania, z których korzystają polskie banki, nie były zagrożone podatnością na Heartbleed.

Ekonomia
Gaz może efektywnie wspierać zmianę miksu energetycznego
https://track.adform.net/adfserve/?bn=77855207;1x1inv=1;srctype=3;gdpr=${gdpr};gdpr_consent=${gdpr_consent_50};ord=[timestamp]
Ekonomia
Fundusze Europejskie kluczowe dla innowacyjnych firm
Ekonomia
Energetyka przyszłości wymaga długoterminowych planów
Ekonomia
Technologia zmieni oblicze banków, ale będą one potrzebne klientom
Materiał Promocyjny
Bank Pekao wchodzi w świat gamingu ze swoją planszą w Fortnite
Ekonomia
Czy Polska ma szansę postawić na nogi obronę Europy