Het Nederlandse beveiligingsbedrijf Certified Secure heeft onlangs een kwetsbaarheid in de ssl-bibliotheek PolarSSL gevonden. Door dat lek kunnen kwaadwillenden in sommige gevallen op systemen willekeurige code uitvoeren of die met een denial of service aanvallen.
Beveiligingsonderzoekers van Certified Secure kwamen het lek eerder deze maand op het spoor tijdens een routinecontrole, zo schrijven ze. De kwetsbaarheid betreft een functie in de verwerking van X.509-certificaten. Daarmee controleert PolarSSL, gebruikt voor ssl/tls-implementatie, onder andere gebruikers die zich aanmelden bij programma's. Momenteel treft de bug alle versies vanaf 1.0.
Een kwaadwillende kan door middel van een malafide certificaat een server met PolarSSL om de tuin leiden. Dit is mogelijk doordat de kwetsbaarheid kan worden gebruikt alvorens het programma de geldigheid van het certificaat controleert. Vervolgens kan de crimineel zijn slag slaan door willekeurige code uit te voeren of een denial of service-aanval op te zetten.
Certified Secure ontdekte de kwetsbaarheid vorige week. Vijf dagen later kwam het ontwikkelteam van PolarSSL met een patch, die inmiddels is te verkrijgen. Het Nederlandse beveiligingsbedrijf adviseert iedereen die werkt met PolarSSL om de softwarepleister te installeren.
PolarSSL is een bedrijf dat onder dezelfde naam zowel een gratis, opensource als een commerciële ssl-bibliotheek aanbiedt. De bibliotheek ontstond in 2008 als fork uit de code van het XySSL-project. Eind vorig jaar nam chipontwerper ARM het bedrijf over. Ten opzichte van de concurrentie beweert PolarSSL betere documentatie te bieden, evenals meer ondersteuning.
Van PolarSSL maakt ook de Nederlandse inlichtingendienst AIVD gebruik in een aangepaste variant van het opensource-softwarepakket OpenVPN, namelijk OpenVPN-NL. Dat programma is mede opgezet door beveiligingsbedrijf Fox-IT, dat aanvankelijk circa achtduizend regels code onder de loep nam voor de Nederlandse versie. Met OpenVPN-NL kunnen overheidsmedewerkers vanuit huis of een andere locatie toegang krijgen tot vertrouwelijke informatie. Van OpenVPN-NL is eveneens een nieuwe variant verschenen naar aanleiding van de kwetsbaarheid.