Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
Hack

‘Lek in OpenSSL bedreigt websites ernstig’

08 april 2014 - 08:11ActueelCloud & Infrastructuur
Pim van der Beek
Pim van der Beek

Een ernstig beveiligingslek in de OpenSSL-softwarebibliotheek, zorgt voor een groot beveiligingsrisico voor websites. Hackers kunnen het ssl/tls-protocol kraken en versleutelde informatie stelen. De fout zit al sinds 2011 in de code, maar nu trekt het OpenSSL-projectteam aan de bel omdat de omvang van het beveiligingsrisico mogelijk groot is. Het lek met de officiële naam CVE-2014-0160 wordt ook Heartbleed genoemd.

Rob van der Mei, van Hosting in Nederland schrijft in een blog: ‘Als gevolg van missende gegevensvalidatie in de zogeheten ‘Heartbeat’-extensie, kan tot wel 64 kilobytes aan computergeheugen vrij eenvoudig aan kwaadwillenden geopenbaard worden. Zo kunnen niet alleen beveiligde gegevens worden onderschept, maar zouden mogelijk ook de geheime sleutels die gebruikt worden om de informatie te coderen, blootgesteld kunnen worden.’

Volgens Van der Mei zijn hackers die de versleuteling kraken in principe in staat om al het beveiligde dataverkeer van de bijbehorende server te ontsleutelen, zonder enige sporen van misbruik op het systeem achter te laten. Ook gegevens die in het verleden onderschept zijn, en met dezelfde sleutel beveiligd waren, kunnen op deze manier achteraf nog gedecodeerd worden. Via een Heartbleed tool kan getest worden of een website kwetsbaar is.

Het lek werd aanvankelijk ontdekt door Neel Mehta van Google Security en is nu erkend door het OpenSSL-projectteam. Zij stellen dat alle versies tussen 1.0.1 en 1.0.2-beta kwetsbaar zijn. Gebruikers wordt met klem aangeraden om te upgraden naar de vrijgegeven versies 1.0.1g of 1.0.2-beta-2.

Internetbankieren

Volgens Van der Mei zorgt het lek ’terecht’ voor de nodige paniek: ‘OpenSSL wordt in veel software toegepast, van web- en e-mail-servers tot chatsoftware en mobiele apps. Daar komt bij dat veel populaire besturingssystemen, zoals Ubuntu, Debian, CentOS en Fedora, op het moment van de aankondiging nog niet direct een update beschikbaar hadden, omdat ze niet van tevoren zijn ingelicht.’

De precieze impact van het beveiligingslek is nog onduidelijk. ‘Het is eveneens lastig, zo niet onmogelijk, in te schatten welke partijen gebruik maken van kwetsbare OpenSSL-versies. ‘Dat de meeste Nederlandse banken van de software gebruik maken, is echter zeer aannemelijk: OpenSSL is bij veel van hen immers een vereiste bij het opzetten van een koppeling met het iDeal-betaalsysteem’, stelt Van der Mei.

Meer over

ExploitsHacking

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Bouw de AI-organisatie niet op los zand

    Wat is de afweging tussen zelf bouwen of het benutten van cloud?

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Meer lezen

    OpinieCloud & Infrastructuur

    De voordelen van SSL Offload en SSL Intercept

    Certificaat
    ActueelCloud & Infrastructuur

    GlobalSign host meer SSL-certificaten op IP-adres

    Computable.nl
    ActueelCloud & Infrastructuur

    Vervalst Google SSL-certificaat bij Diginotar

    Certificaat
    ActueelCloud & Infrastructuur

    ‘DNSSEC maakt SSL-certificaten veiliger’

    Computable.nl
    ActueelCloud & Infrastructuur

    VMware koopt SSL-VPN specialist NeoAccel

    Computable.nl
    ActueelCloud & Infrastructuur

    Microsoft: Lek in SSL is geen groot gevaar

    11 reacties op “‘Lek in OpenSSL bedreigt websites ernstig’”

    Nieuwere reacties »
    1. Henk Feunekes schreef:
      8 april 2014 om 10:35

      Volgens mijn info zijn 1.0.1f en 1.0.2beta-1 ook lek…upgrade naar 1.0.1g of 1.0.2beta-2 zou de remedie zijn volgens http://www.openssl.org/news/secadv_20140407.txt

      Login om te reageren
    2. RutgerDOW schreef:
      8 april 2014 om 10:48

      volgens openssl:
      Fixed in OpenSSL 1.0.1g (Affected 1.0.1f, 1.0.1e, 1.0.1d, 1.0.1c, 1.0.1b, 1.0.1a, 1.0.1)

      Login om te reageren
    3. Jan van Leeuwen schreef:
      8 april 2014 om 11:56

      @redaktie
      Link naar ideal-pdf (laatste) is dood, 404.

      Login om te reageren
    4. Rob van der Mei schreef:
      8 april 2014 om 12:24

      @Jan van Leeuwen, bedankt voor de melding. Blijkbaar heeft de Rabobank de documenten snel offline gehaald. De link is reeds uit het bronbericht verwijderd.

      Login om te reageren
    5. Ewoud D. schreef:
      8 april 2014 om 13:28

      Een kwadratische DigiNotar case! En volgens mij maken niet alleen banken hier gebruik van maar ook de meeste cloud oplossingen, de natte droom van de NSA en andere inlichtingsdiensten;-)

      Login om te reageren
    6. NumoQuest schreef:
      9 april 2014 om 03:50

      Nuttig.

      Login om te reageren
    7. ICT-er schreef:
      10 april 2014 om 09:18

      Blijkbaar hebben veel kleine routers en sommige niet gepatchte Linux desktops van consumenten en kleine bedrijfjes hetzelfde probleem. Beide kanten van de verbinding kunnen in de problemen komen. Een verbinding met één open kant is natuurlijk reeds een linke zaak.

      Als je router van een internetaanbieder is, dan moet je hopen dat die voor het patchen zorgt als dat nodig is. Ook kan je er zelf een eigen router achter zetten. Dan kan je zo nodig zelf de firmware updaten. Hebben we ook gedaan.

      Login om te reageren
    8. John van Voren schreef:
      12 april 2014 om 12:37

      En het beveiligingslek Heartbleed werd intussen ook al een paar jaar door de NSA benut en door wie nog meer. Niet alle overheidsinstellingen werken mee aan veiligheid van het Internet. Dit zijn DDR-toestanden, leidend tot collaboratie met criminelen.

      Login om te reageren
    9. Luuk Roovers schreef:
      17 april 2014 om 08:06

      In het algemeen geldt dat het beter is om niet teveel te publiceren vanuit het os naar internet. Zoals versie, geladen extensies etc…. een beetje security by obscurity kan geen kwaad. Uiteindelijk is beveiliging toch nog altijd een combinatie van kennis (waar zit de deur) en bezit (sleutel).

      Login om te reageren
    10. Louis Kossen schreef:
      17 april 2014 om 08:53

      @John Dat vond ik nog het malste bericht, dit lek zou al een tijd bekend zijn bij de NSA. Dat is toch wel heel bar, dat is de staat als je vijand.

      Login om te reageren
    Nieuwere reacties »

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialInnovatie & Transformatie

    Computable Insights

    Een ai-agent die klantvragen afhandelt. Dat is een van de nieuwste troeven van softwareproducent Salesforce, dat daarmee meesurft op de...

    Meer persberichten

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs