Microsoft har sluppet 8 oppdateringer for oktober, deriblant MS14-060 som fikser gårsdagens omtalte zero-day svakhet i Office.
Google har avslørt en alvorlig sårbarhet for SSLv3, kalt "Poodle". Svakheten kan gjøre det mulig for en angriper å utføre et "Mannen-I-Midten" angrep mot en SSLv3 kryptert forbindelse, og således lese innholdet.
Oracle har sluppet oppdateringer for tredje kvartal, som fikser hele 154 svakheter og bugs i en rekke produkter.
Adobe oppdaterer Flash Player og ColdFusion.
Microsoft har sluppet oppdateringer for oktober
Adobe oppdaterer Flash Player
Oracle har sluppet oppdateringer for tredje kvartal
Adobe oppdaterer ColdFusion
Google avslører sårbarhet i SSL v.3.0
Google har avslørt en sårbarhet, som har fått kallenavnet "Poodle", for SSL 3.0 som gjør det mulig for en angriper med tilgang til trafikken å lese innholdet i en SSL 3.0-sikret tilkobling. Til tross for at SSL 3.0 er en 15 år gammel protokoll er svakheten alvorlig, på grunn av at de fleste nettlesere faller tilbake på SSL 3.0 ved mislykkede forsøk på å bruke nyere SSL (TLS)-versjoner. En angriper kan derfor forårsake en tilkoblingsfeil og dermed tvinge nettleseren ned til den sårbare versjonen.
Iflg. Google er èn måte å beskytte seg på å deaktivere SSL 3.0. Dette kan imidlertid skape en del kompatibilitetsproblemer. Derfor anbefales det heller å benytte seg av nettlesere/applikasjoner som støtter mekanismen TLS_FALLBACK_SCSV. I praksis anser vi sannsynligheten for at man blir angrepet av denne svakheten som liten, da angriperen trenger tilgang til den krypterte trafikken. Det gjelder som vanlig å holde seg unna usikrede trådløse nettverk. En annen angrepsvektor er via kompromitterte hjemmeroutere.
Både Google og FireFox har opplyst at de planlegger å droppe støtte for SSL v3.0 i løpet av få måneder. |
Referanser |
http://googleonlinesecurity.blogspot.no/2014/[...]
https://www.imperialviolet.org/2014/10/14/poo[...]
https://www.openssl.org/~bodo/ssl-poodle.pdf
|