Mange enheder vil aldrig blive lappet for at rette Heartbleed Bug

En sikkerhedsfejl, der blev afsløret i denne uge, påvirker skønsmæssigt to tredjedele af websteder og får internetbrugere til at forsøge at forstå problemet og opdatere deres online-adgangskoder. Men mange systemer, der er sårbare over for fejlen, er ude af offentlighedens syn og vil sandsynligvis ikke blive rettet.





OpenSSL, hvori fejlen, kendt som Heartbleed, blev fundet, er meget brugt i software, der forbinder enheder i hjem, kontorer og industrielle omgivelser til internettet. Heartbleed-fejlen kunne leve i årevis i enheder som netværkshardware, hjemmeautomatiseringssystemer og endda kritiske industrielle kontrolsystemer, fordi de sjældent opdateres.

Netværkstilsluttede enheder kører ofte en grundlæggende webserver for at give en administrator adgang til online kontrolpaneler. I mange tilfælde er disse servere sikret ved hjælp af OpenSSL, og deres software skal opdateres, siger Philip Lieberman, præsident for sikkerhedsfirmaet Lieberman software . Det er dog næppe en prioritet. Producenterne af disse enheder vil ikke frigive patches til langt de fleste af deres enheder, og forbrugerne vil patche et ubetydeligt antal enheder.

Kabelbokse og hjemmeinternetroutere er blot to af de største klasser af enheder, der sandsynligvis vil blive påvirket, siger Lieberman. Internetudbydere har nu millioner af disse enheder med denne fejl i sig, siger han.



Det samme problem påvirker sandsynligvis mange virksomheder, fordi masser af netværkshardware i virksomhedskvalitet og industri- og forretningsautomatiseringssystem også er afhængige af OpenSSL, og disse enheder opdateres også sjældent. Storstilede scanninger af internetadresser har tidligere afsløret hundredtusindvis af enheder, lige fra it-udstyr til trafikkontrolsystemer, der er forkert konfigureret eller ikke er blevet opdateret til at rette kendte fejl (se Hvad skete der da en mand pingede hele internettet ) .

I modsætning til servere, der bliver patchet af hære af virksomheders it-medarbejdere, vil disse internetaktiverede enheder med sårbare OpenSSL-dele ikke få den opmærksomhed, de muligvis har brug for, siger Jonathan Sander, strategi- og forskningsmedarbejder for STEALTHbits teknologier , som hjælper virksomheder med at administrere og spore dataadgang og lækager. OpenSSL er som en defekt motordel, der er blevet brugt i alle mærker og modeller af biler, golfvogne og scootere.

Det er svært at vurdere, hvor mange enheder, der er forbundet til internettet, der er modtagelige for Heartbleed-fejlen, men den har været til stede i OpenSSL i lang tid. Alt, der er kompileret i en version af OpenSSL mellem december 2011 og i forgårs, kan være sårbart, siger Mark Schloesser, sikkerhedsforsker for it-sikkerhedsfirmaet Rapid7.



En anden ukendt er, hvilke værdifulde data der kan tilgås af et Heartbleed-angreb. Schloesser siger, at test indtil videre tyder på, at det varierer meget fra det ene system til det næste. Yahoos servere lækkede for eksempel brugeradgangskoder, mens andre viste sig at lække lidt af værdi.

Ikke alle, der i øjeblikket forsøger at finde ud af, hvilke systemer der lækker vigtig information, er sikkerhedsforskere med gode intentioner. Der er masser af mennesker, der forsøger at bruge dette til at gøre udbredt udnyttelse, siger Schloesser. Han peger på aktivitet set i webserverlogfiler, siden problemet blev afsløret, hvilket viser bestræbelser på at finde sårbare systemer og udseendet af scripts, der kan bruges til at teste for Heartbleed-sårbarheder.

Sander påpeger, at mange enheder til en enkelt formål - for eksempel internetforbundne termostater - ikke indeholder meget værdifuld information. Men han tilføjer, at de kan spilde nok til, at en angriber kan logge på og tage kontrol, og selv små mængder data kan for eksempel afsløre, om der er nogen hjemme eller ej.



skjule