Overslaan en naar de inhoud gaan

OpenSSL dicht kritieke DoS-fout

OpenSSL heeft in een update een kritieke fout gedicht waarmee hackers grote aantallen servers kunnen laten crashen. Beveiligingsonderzoekers adviseren zo snel mogelijk te updaten naar OpenSSL 1.1.1k, waarin deze en diverse andere fouten zijn opgelost.
hack
© Shutterstock
Shutterstock

OpenSSL is veelgebruikte software om internetverbindingen te versleutelen. De software wordt onder meer gebruikt om verkeer van en naar bezoekers te versleutelen. Beveiligingsonderzoekers hebben in de software echter een DoS-fout gevonden waarmee grote aantallen servers gemakkelijk uitgeschakeld kunnen worden, schrijft Ars Technica.

Deze fout - die gevolgd wordt onder CVE-2021-3449 - kan misbruikt worden door een malafide bericht te versturen tijdens de handshake waarmee een beveiligde verbinding wordt opgezet tussen de eindgebruiker en een server. In dat geval crasht de server en ontstaat er een DoS-aanval.

De fout werd op 17 maart door Nokia-ontwikkelaars Peter Kästle en Samuel Sapalski gemeld bij OpenSSL en werd gisteren via een update opgelost. Het probleem doet zich voor bij OpenSSL-servers die draaien op een versie tussen 1.1.1 en 1.1.1j. 

Fout in certificaatverificatie

OpenSSL dichtte in de update ook een kwetsbaarheid in de controle op certificaten. De kwetsbaarheid voorkomt dat apps zien dat een TLS-certificaat niet digitaal ondertekend is door een vertrouwde certificaatautoriteit. Normaal gesproken worden dergelijke certificaten afgewezen door apps, maar de kwetsbaarheid in OpenSSL zorgt ervoor dat het niet-ondertekende certificaat wel geaccepteerd wordt. 

Deze fout treft OpenSSL-versies 1.1.1h en nieuwer. De fout werd gevonden door Akamai-onderzoekers Xiang Ding en Benjamin Kaduk en is nu ook gedicht. 

Security Game van AG Connect

Meld je gratis aan voor de Security Game van AG Connect op donderdag 22 april. Tijdens deze middag ga je de strijd aan met hackers in een echte security escaperoom. Game-elementen worden afgewisseld met inhoudelijke sessies over security. Meer weten? Ga naar de website voor meer informatie of aanmelden.

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in