OpenSSL bevat kritieke kwetsbaarheden, Check Point waarschuwt organisaties om zich nu voor te bereiden

31 oktober 2022

OpenSSL, een veel­ge­bruikte code­bi­bli­o­theek die is ontworpen om bevei­ligde commu­ni­catie via internet mogelijk te maken, bevat een kritieke bevei­li­gings­kwets­baar­heid. Het OpenSSL-project kondigde hiervoor een patch aan die dinsdag 1 november beschik­baar komt. Omdat OpenSSL zo veel wordt gebruikt, is de poten­tiële omvang van deze kwets­baar­heid enorm. Check Point waar­schuwt voor deze urgentie en roept orga­ni­sa­ties op zich voor te bereiden op het patchen en updaten van systemen.

In een officiële verkla­ring kondigde het OpenSSL-project­team de aanstaande release van hun volgende versie aan, die op dinsdag 1 november 2022 wordt uitge­bracht. Deze release bevat naar verwach­ting een oplossing voor een kritiek bevei­li­gingslek. Het OpenSSL-project defi­ni­eert een kritieke kwets­baar­heid als volgt: “Kritische ernst. Dit is van invloed op veel­voor­ko­mende confi­gu­ra­ties die waar­schijn­lijk ook misbruikt kunnen worden…”

Hoewel de exacte details van de kwets­baar­heid op dit moment nog onbekend zijn, verwacht Check Point dat het brede aspecten van ons algemene gebruik van internet zal raken. Het kan bijvoor­beeld om het vrijgeven van privé­sleu­tels of gebrui­kers­in­for­matie gaan. In beide gevallen zou het de basis onder­mijnen van de versleu­telde sessies waar tegen­woordig zoveel services gebruik van maken. OpenSSL-versies 3.0 en hoger zijn als kwetsbaar gemeld. OpenSSL-versie 3.0.7 zal naar verwach­ting de komende release zijn en de oplossing voor de kritieke kwets­baar­heid bevatten.

“De aankon­di­ging door OpenSSL zette de inter­net­tech­no­lo­gie­ge­meen­schap op scherp. Kritieke kwets­baar­heid in OpenSSL heeft het poten­tieel om de funda­menten van het versleu­telde internet en de privacy van ons allemaal te raken. Dit is een groot probleem”, reageert Lotem Finkel­stein, Director, Threat Intel­li­gence and Research Area bij Check Point Software. “Hoewel we moeten afwachten wat het OpenSSL-team dinsdag te vertellen heeft, willen we er bij alle orga­ni­sa­ties op aandringen te inven­ta­ri­seren voor welke apps en webser­vices ze OpenSSL gebruiken of aanbieden en welke OpenSSL-versie ze gebruiken. Dit is geen gemak­ke­lijke taak, maar dinsdag moeten we ervoor zorgen dat we onze zwakke punten kennen en actie onder­nemen om komende aanvallen te voorkomen.”

Check Point raadt aan om in detail te begrijpen waar binnen de orga­ni­satie OpenSSL wordt gebruikt. Dit kan worden gedaan met Software Bill of Materials (SBoM), die een gede­tail­leerde lijst biedt van de soft­wa­re­com­po­nenten van het bedrijf. Dit stelt orga­ni­sa­ties in staat prio­ri­teit te geven aan kritieke gebieden en zich voor te bereiden op de verwachte patch. Orga­ni­sa­ties moeten alert blijven en de best practices van bevei­li­ging toepassen, waaronder het patchen en updaten van alle systemen naar de nieuwste versies, en zich voor­be­reiden om IPS bij te werken zodra deze beschik­baar zijn.

Pin It on Pinterest

Share This