Isoa osaa internet-liikenteestä salaavassa OpenSSL-kirjastossa raportoitiin viikko sitten kriittinen haavoittuvuus. OpenSSL-projekti sai eilen jakoon päivitysversion 3.0.7. Tiettävästi haavoittuvuutta ei ehditty hyödyntää millään tavalla.
Haavoittuvuus koski OpenSSL:n versioita 3.0:sta eteenpäin. Aiempia versioita se ei koskenut, sillä buugien hyödyntämä koodi tuotiin kirjastoihin vasta versiossa 3.0. OpenSSL on toki julkistanut pivityksiä myös aiempiin versioihin, mutta nämä ovat projektin mukaan normaaleja päivityksiä.
OpenSSL on avoin, internetin dataa salaava kirjasto. Siihen liittyvät haavoittuvuudet ovat aina hankalia, kuten taannoinen HeartBleed-haavoittuvuus, joka altisti valtavan määrän SSL- ja TLS-salausavaimia avoimiksi. HeartBleed löydettiin vuonna 2014.
OpenSSL-projekti kehottaa kaikkia versioita 3.0.0 - 3.0.6 käyttäviä päivittämään välittömästi uuteen versioon. Mikäli OpenSSL-kirjasto on tullut käyttöjärjestelmän mukana, pitäisi päivitystä kysyä sen toimittajalta.
Löydetyt haavoittuvuudet ovat vakavia. OpenSSL-projektin mukaan kaikki sovellukset, jotka verifioivat X.509-sertifikaatteja tuntemattomista lähteistä, ovat periaatteessa haavoittuvia. Tämä tarkoittaa esimerkiksi palvelimien TLS-varmennusta, joten periaatteessa olisi mahdollista, että käyttäjä liittyisi palvelimelle väärennetyllä salausavaimella.
Kuten sanottu, tiedossa ei ole, että haavoittuvuuksia olisi hyödynnetty. Lisätietoja täällä.