Le 09/04/2014, la vulerabilité de The Heartbleed a été révélée par l'équipe d'OpenSSL .
Le bug Heartbleed est une vulnérabilité grave de la bibliothèque logicielle de cryptographie OpenSSL. Cette faiblesse permet de voler les informations protégées, dans des conditions normales, par le cryptage SSL / TLS utilisé pour sécuriser Internet.
Pouvons-nous établir une liste de périphériques réseau d'entreprise qui sont vulnérables au cœur ?
Réponses:
Comme pour toute nouvelle vulnérabilité, ses impacts sont d'une grande portée. Les appareils d'infrastructure ne sont pas différents. La plupart d'entre eux intègrent des packages OpenSSL vulnérables.
Il est presque impossible de compiler une liste de tous les produits vulnérables 1 , car cela affecte tout ce qui inclut les bibliothèques OpenSSL construites avec l' implémentation de pulsation OpenSSL TLS d' origine jusqu'à ce que le patch heartbleed soit validé dans la branche stable d'OpenSSL ; cependant, nous pouvons répertorier ici les produits des principaux fournisseurs.
Il s'agit d'un wiki communautaire, n'hésitez pas à contribuer.
Aruba
Vulnérabilité de la bibliothèque OpenSSL 1.0.1 (Heartbleed).
Réseaux de points de contrôle
SK 100173 affirme que les produits Checkpoint ne sont pas vulnérables.
Cisco
Les produits Cisco suivants sont affectés par cette vulnérabilité:
Avis de sécurité Cisco - Vulnérabilité d'extension OpenSSL Heartbeat dans plusieurs produits Cisco
D-Link
Réponse aux incidents de sécurité pour les appareils et services D-Link
Fortifier
Vulnérabilité de divulgation d'informations dans OpenSSL
F5
Au 10 avril 2014, les produits / versions F5 suivants étaient connus pour être vulnérables
Vulnérabilité OpenSSL SOL 15159 dans F5 Networks CVE-2014-0160
HP
Au 10 avril
Communication réseau HP: vulnérabilité OpenSSL HeartBleed
Huawei
Au 14 avril
Avis de sécurité - Déclaration sur la vulnérabilité de l'extension Heartbeat d'OpenSSL
Genévrier
Produits vulnérables
Juniper Knowledge Center - Bulletin de sécurité hors cycle 2014-04: plusieurs produits concernés par le problème "Heartbleed" d'OpenSSL (CVE-2014-0160)
Palo Alto Networks
PAN-OS n'a pas été touché par le cœur
Solutions de contournement
Désactivez les ressources qui utilisent SSL, si vous le pouvez, et comptez sur SSH qui, comme l'a commenté Mike Pennington, n'est pas vulnérable.
1 Cette liste a été prise le 10 avril 2014, les vendeurs peuvent toujours avoir leurs produits sous enquête. Cette liste n'est pas une directive de vulnérabilité, et ne sert qu'à donner à l'affiche originale une compréhension de l'étendue de l'impact sur l'équipement réseau.
la source