Black Hat: Flere Internet-Scale Bugs lurer sandsynligvis

I et par dage i april så hele verden ud til at tage internetsikkerhed meget alvorligt. En kritisk fejl, kaldet Heartbleed, blev fundet i software brugt af hundredtusindvis af websteder, og fejlen sammen med dens logo blev en mediestjerne.





Men i slutningen af ​​juni, godt to måneder senere, syntes indsatsen for at patche sårbare internetservere mod Heartbleed at være gået i stå, med mere end 300.000 stadig på internettet. OpenSSL , open source-projektet, i hvis software fejlen blev fundet, mangler stadig de ressourcer, det siger, det skal bruge for at holde sin kode sikker. Hvad mere er, tyder ny forskning på, at de omstændigheder, der gjorde Heartbleed til et så stort problem, er almindelige.

Kymberlee Pris for sikkerhedsfirmaet Synack og Jake Kouns, administrerende direktør for nonprofitorganisationen Open Security Foundation , præsenterede torsdag resultaterne af en undersøgelse af brugen og sikkerheden af ​​open source-biblioteker. De fremhævede adskillige open source-biblioteker, der er ekstremt udbredte, men som har plettet sikkerhed. En fejl i et af disse biblioteker kan have en lignende indvirkning som aprils overskriftsfangende fejl. Det kunne absolut ske igen med ethvert tredjepartsbibliotek, fortalte Price MIT Technology Review ved Black Hat-konferencen i sidste uge.

Hvad der virkelig er øjenåbnende er, at visse programmer eller produkter på markedet kan have hundredvis af disse biblioteker i, sagde Kouns. Alle er nu udsat for denne systemiske risiko.



Et af bibliotekerne identificeret af Price og Kouns som et potentielt problem er kilden til Heartbleed, OpenSSL. Adskillige andre fejl er blevet opdaget i OpenSSL siden Heartbleed, hvoraf nogle kan være farligere end Heartbleed-fejlen, sagde Kouns.

Mere kan forventes. På trods af omtaleboostet fra Heartbleed, har OpenSSL stadig ikke penge nok til at håndtere sådanne problemer. Efter hændelsen gennemførte projektet en gennemgang og vurderede, at der var brug for seks fuldtidsudviklere for at vedligeholde softwaren korrekt. Penge givet af IBM, HP, Google og andre store teknologivirksomheder i kølvandet på fejlen har kun været nok til at betale for to fuldtidsudviklere. Selv noget, som folks mødre spurgte dem om ved middagsbordet, får ikke den støtte, det har brug for, sagde Price.

Et andet potentielt problematisk bibliotek er FreeType , som bruges til at vise skrifttyper og er inkluderet i mere end en milliard enheder lavet af virksomheder, herunder Apple, Google og Sony. Kouns og Price talte mere end 50 sårbarheder fundet i FreeType i løbet af de sidste syv år. Den ene dannede grundlag for et angreb kaldet Jailbreakme, der gjorde det muligt at fjernovertage iPhones (se Har du en iPhone? Der er en app til at hacke det).



Andre open source-biblioteker, der er markeret af parret, inkluderer LibPNG, der bruges i hundredvis af almindelige enheder og software som en måde at vise billeder på, og FFMpeg, som Apple, Google, Microsoft og Sony er afhængige af for at afspille video.

De fleste af de meget brugte biblioteker opdateres flere gange om året med sikkerhedsrettelser, siger Price. Men det er ikke nemt for softwareingeniører at holde styr på alle disse opdateringer eller endda hvilke versioner af hvilke biblioteker deres virksomhed bruger. Og få virksomheder anvender hver opdatering af hvert bibliotek rettidigt, sagde Price. Oftere opgraderer virksomheder først bibliotekerne, når de udgiver en ny version af deres eget produkt. Hvis du kun opdaterer med hver af dine udgivelser, mangler du sandsynligvis nogle store sårbarheder, sagde hun.

Nogle eksperter mener, at softwarevirksomheder bør gøres juridisk ansvarlige for sikkerhedsproblemer i deres produkter. En mulighed, der blev diskuteret blandt ledere hos Black Hat, var, om investorer skulle have magten til at opfordre til tredjepartsrevision af en virksomheds kodeks, hvilket udvider en proces, der allerede er en standard del af due diligence for fusioner og opkøb, sagde Price.



Dan Geer, informationssikkerhedschef for CIA's investeringsfond In-Q-Tlf , fremsatte et mere radikalt forslag i sin Black Hat keynote onsdag. Han efterlyste lovgivning, der ville gøre softwarevirksomheder ansvarlige, hvis sikkerhedsproblemer i deres produkter forårsagede skade.

De eneste to produkter, der ikke er omfattet af produktansvar, er religion og software, og software bør ikke undslippe meget længere, sagde Geer. Han foreslog softwarevirksomheder at være ansvarlige for enhver skade, der opstår på grund af fejl i deres software, men at virksomheder, der stillede deres fulde kildekode til rådighed for inspektion, kun ville være forpligtet til at give en refusion, hvis der opstår skade.

Det forslag ville møde stærk modstand fra softwareindustrien og vil næppe vinde indpas. Price sagde, at den mest praktiske, hvis delvise, løsning for nu er at øge bevidstheden om de risici, der følger med tredjepartsbiblioteker, og at skabe værktøjer, der gør det nemt at blive underrettet om de seneste fejl og opdatere pakkerne. Vi kan ikke fjerne denne risiko, så vi er nødt til at styre den, sagde hun.



skjule