
OpenSSL, presto una nuova versione correttiva delle gravi vulnerabilità!
Finalmente belle notizie sul fronte di OpenSSL!! Ma facciamo un passo indietro ..
OpenSSL, per chi non lo sapesse, è un’implementazione Open Source dei protocolli di Crittografia SSL e TLS, utilizzata per proteggere la privacy delle comunicazioni su Internet. OpenSSL è impiegato da molti siti Web e da altre applicazioni come e‑mail, instant messaging e VPN (Virtual Private Network) in server di medie e grosse aziende.
Ebbene, alcune versioni di questo importantissimo protocollo soffrivano da tempo di alcune grosse vulnerabilità (anche se ciò è stato scoperto da poco, si pensa infatti addirittura che la NSA le sfruttasse per accedere ai dati di milioni di utenti). Tali vulnerabilità permettevano tra l’altro ad un malintenzionato di leggere dati sensibili come username e password ed anche conoscere le chiavi segrete di crittografia che il server utilizza per SSL, potendo così osservare per il futuro tutte le comunicazioni scambiate su quel sistema.
Per farvi un esempio, quando navigate sui siti di home banking, della posta elettronica, di Facebook, Twitter, etc .., cioè dove serve di solito inserire delle credenziali per accedere, e sulla barra degli indirizzi compare https:// (caldamente consiglio di controllare che ci sia) invece del classico http://, ecco, state utilizzando il protocollo SSL che crea un canale di comunicazione criptato tra il vostro pc ed il server della posta, di facebook, della banca. Se tali server sono vulnerabili (perchè dispongono di una versione di OpenSSL successiva alla 1.0.0, questi sembrano essere il 17% del totale dei server che usano SSL) allora un malintenzionato che sfruttasse tale vulnerabilità potrebbe accedere alle vostre informazioni. Le due vulnerabilità più importanti e gravi conosciute più di recente su OpenSSL sono Freak ma soprattutto nel 2014 Heartbleed.
Dopo lungo attendere finalmente Giovedì 19 Marzo saranno rilasciate nuove versioni di OpenSSL che andranno a risolvere alcune serie vulnerabilità tra cui una considerata molto pericolosa. L’OpenSSL Project Team ha annunciato la cosa in un comunicato pubblicato lunedi scorso indicando anche che le versioni che saranno rilasciate saranno la 1.0.2a, 1.0.1m, 1.0.0r and 0.9.8zf. La cosa interessante è che essendo OpenSSL un progetto Open Source, a seguito delle serie problematiche di crittografia emerse, i principali fornitori si sono mossi e stanno finanziando l’iniziativa con svariati milioni di dollari.

