Heartbleed SSL bug en Apple
11 april 2014 - 11:13   
geplaatst door: de Redactie
http://www.macfreak.nl/modules/news/images/Vault-icoon.jpg
Heartbleed SSL bug en Apple
Er is een stevige bug ontdekt in een implementatie van het SSL protocol, dat is het protocol dat het internet nu juist veilig moet maken en houden, en deze bug heeft de naam Heartbleed gekregen. Het SSL protocol is wat alle sites die voor een veilige verbinding willen zorgen gebruiken, en wij kennen het van het slotje dat in je browser te zien is (in Safari links in de adresbalk).

Het gaat om een lek dat in OpenSSL gevonden is, alle sites die daarvan gebruik maken en de patch nog niet hebben toegepast zijn dan ook kwetsbaar. Als je wilt weten of een website die jij gebruikt (bijvoorbeeld je bank) nog steeds veilig is, dan kan je dat op deze site checken. Meer over het lek zelf is hier te lezen.

Apple heeft ondertussen in een verklaring laten weten, zoals op Re/code te lezen is, dat gebruikers van OS X en iOS veilig zijn en dat hun 'belangrijke' web-services veilig zijn:
Citaat


Apple takes security very seriously. iOS and OS X never incorporated the vulnerable software and key Web-based services were not affected.


Jammer genoeg is niet duidelijk wat Apple precies bedoelt met "key Web-based services". Wij hebben iCloud.com even getest en dat domein blijkt inderdaad veilig te zijn. Voor het moment raden we iedereen aan om bij alle belangrijke SSL-verbindingen even te kijken of die wel veilig zijn.

Omdat er nu een oplossing is en de meeste sites die snel toe zullen passen lijkt er verder weinig te zijn om ons zorgen te maken. Maar omdat dit lek al twee jaar bestond blijft de vraag of daar in die periode misbruik van is gemaakt open staan. Wil je ervoor zorgen dat niemand van jouw wachtwoorden gebruik maakt lijkt het een goed idee om belangrijke wachtwoorden even aan te passen.


Heartbleed SSL bug en Apple
11 april 2014 - 14:40    reactie #1
geplaatst door: Powerbooky
Ach... sowieso moet je gevoelige dingen zoals bankzaken zo min mogelijk via het internet doen. Via een mobiel apparaat al helemaal niet - SSL is op de wijze waarop het nu werkt een zeer slappe beveiliging en zeer vatbaar voor een "man-in-the-middle-attack".
Smart people usually do their things on a Mac!  | Mac mini 2009 | Mac mini 2014 ProxMox | Mac Pro 2008 | MacBook Pro 2019 | Mac mini M4 pro
Heartbleed SSL bug en Apple
11 april 2014 - 16:16    reactie #2
geplaatst door: DomP
Citaat
SSL is op de wijze waarop het nu werkt een zeer slappe beveiliging en zeer vatbaar voor een "man-in-the-middle-attack".


Maak me wijzer, ik leer graag
Blow your mind, smoke gunpowder
Heartbleed SSL bug en Apple
11 april 2014 - 17:02    reactie #3
geplaatst door: marksch
Heartbleed SSL bug en Apple
12 april 2014 - 08:00    reactie #4
geplaatst door: TGV
Man in the middle attack: iemand zit "tussen" jou en de server en doet zich voor als de server. Als hij de server correct kan imiteren, heeft-ie volledige controle.

@Powerbooky: het probleem is natuurlijk dat heel veel mensen hun zaken wel via internet regelen. Mobiel heeft er in dit geval niks mee te maken.
Heartbleed SSL bug en Apple
12 april 2014 - 08:30    reactie #5
geplaatst door: Wimusia
Een grammaticale fout, ge-emaild aan de redactie werkt niet. Het artikel kopt met: "Er is een stevige bug ontdekt in het SSL protocol, wat het internet nu juist veilig moeten maken en houden,"

Dit moet natuurlijk zijn : "Er is een stevige bug ontdekt in het SSL protocol, DAT het internet nu juist veilig MOET maken en houden,"
Mac mini 16 GB - 256 GB SSD - MacOS - iPhone SE 10.0.2- Synology DS 412+ Apple TV 3 (A1469) iPad Air 2 64Gig 9.3.5
Heartbleed SSL bug en Apple
12 april 2014 - 10:26    reactie #6
geplaatst door: de Redactie
Wimusia: fout is gecorrigeerd.
Heartbleed SSL bug en Apple
12 april 2014 - 11:00    reactie #8
geplaatst door: cricriot
Het lijkt toch weer wat gevaarlijker omdat al eerder gestolen SSL sleutels ook na het dichten van het lek geldig zullen blijven. Dit kan alleen opgelost worden door ook het certificaat te vervangen.
http://www.nu.nl/tech/3750209/internetlek-heartbleed-erger-dan-gedacht.html
Heartbleed SSL bug en Apple
12 april 2014 - 14:30    reactie #9
geplaatst door: jaco123

Citaat
de Redactie om 10:26, 12-04-2014
Wimusia: fout is gecorrigeerd.


Als je toch bezig bent, kun je dan het artikel nog een keer aanpassen?
Er staat nu dat er een fout in het SSL-protocol gevonden is. Dat is niet juist.
Er is een fout gevonden in de OpenSSL-implementatie van het protocol. Systemen die een andere SSL-implementatie gebruiken hebben geen last van deze bug.

Wanneer er een protocol-fout gevonden zou zijn, dan zou elke implementatie er last van hebben (en dat zou nog een stuk erger zijn...)
Heartbleed SSL bug en Apple
12 april 2014 - 14:33    reactie #10
geplaatst door: Pieterr
Citaat
jaco123 om 14:30, 12-04-2014
 Wanneer er een protocol-fout gevonden zou zijn, dan zou elke implementatie er last van hebben (en dat zou nog een stuk erger zijn...)

Een 12 op de schaal van Bruce.  :smile:
"One experiment is worth a thousand expert opinions."
Heartbleed SSL bug en Apple
12 april 2014 - 14:43    reactie #11
geplaatst door: Flix
We hebben hier wel een discussie over vermeende on-/veiligheid van het internet. Wat me nu weer opvalt: het heeft een prijs.
Mijn ISP, Xs4all, is niet goedkoop, wel goed. Zij nemen actie en communiceren daarover: Heartbleed: kritiek lek in OpenSSL (11 april 2014).
Bij andere providers (KPN, Ziggo, UPC, Tele2) kan ik nog niks vinden op hun site of ze überhaupt bezig zijn het mogelijke gevaar te elimineren.
Heartbleed SSL bug en Apple
12 april 2014 - 15:18    reactie #12
geplaatst door: Pieterr
@Flix:

Citaat

All good, upc.nl seems fixed or unaffected!
All good, ziggo.nl seems fixed or unaffected!
All good, tele2.nl seems fixed or unaffected!
All good, webmail.kpnmail.nl seems fixed or unaffected!




"One experiment is worth a thousand expert opinions."
Heartbleed SSL bug en Apple
12 april 2014 - 16:23    reactie #13
geplaatst door: Robert
Klik hier voor informatie over het onder de aandacht brengen van producten of diensten op MacFreak.
Heartbleed SSL bug en Apple
12 april 2014 - 16:40    reactie #14
geplaatst door: Flix

Citaat
All good....

Mijn punt(je) is dat de ISP dat zelf hoort te checken én vervolgens e.e.a. communiceert met zijn klant. Dit lek doet veel stof opwaaien, dat is duidelijk. Je hoort dan als aanbieder iets van je te laten horen.


En voor cricit hieronder: het gaat om het voorzien van info op de site, zodat je weet dat er wat gebeurd; heeft dus niks met lastig vallen te maken.
Heartbleed SSL bug en Apple
12 april 2014 - 17:00    reactie #15
geplaatst door: cricriot
@Flix, Mijn ISP hoeft mij echt niet te laten weten wat ze dagelijks nu allemaal aan checks uitvoeren en hoe ze mij beveiligen tegen de boze krachten van het internet. Ik ga er van uit dat ze er bovenop zitten en eventuele problematiek oplossen. Zodra ik merk dat ze dat niet doen is het voor mij tijd om actie te ondernemen. Verder wil ik niet door mijn ISP lastig gevallen worden.
Heartbleed SSL bug en Apple
12 april 2014 - 17:13    reactie #16
geplaatst door: de Redactie
@ jaco123: we hebben de eerste zin van het nieuwsbericht aangepast, zodat er volgens ons geen  misverstand meer kan ontstaan.
Heartbleed SSL bug en Apple
12 april 2014 - 21:59    reactie #17
geplaatst door: jaco123
Bedankt voor het aanpassen!
Heartbleed SSL bug en Apple
13 april 2014 - 10:08    reactie #18
geplaatst door: Powerbooky
@TGV... nou ja, een mobiele of eigenlijk "draadloze" internet connectie maakt een "man-in-the-middle-attack" juist extra makkelijk. Het maakt niet meer zoveel uit of het nu om (ongecodeerde) wifi of gsm-data gaat.
Daarbij is een publieke ongecodeerde wifi hotspot het meeste voor de hand liggend en zat mensen die daar blind alles mee doen.

Een meer technische blik op wat er allemaal mis kan gaan met SSL... zie .
Smart people usually do their things on a Mac!  | Mac mini 2009 | Mac mini 2014 ProxMox | Mac Pro 2008 | MacBook Pro 2019 | Mac mini M4 pro
Heartbleed SSL bug en Apple
13 april 2014 - 10:17    reactie #19
geplaatst door: Zjootsuite
Misschien toch een TIP: Change Your Passwords For These 15 Heartbleed-Vulnerable Sites ASAP
Read more at http://www.cultofmac.com/273993/change-passwords-15-heartbleed-vulnerable-sites-asap/#2pTUkqTIS8A01duq.99
Take every day a zjootsuite!" http://tonhaex.nl En nu ? (Apple gebruiker sinds 1978)
Heartbleed SSL bug en Apple
13 april 2014 - 10:27    reactie #20
geplaatst door: Ehrbacher
Ik heb de link getest om te zien of een webste/server fout zit/ Je krijgt dan dit antwoord (als voorbeeld de URL van Mac Freak  gebruikt) :
Uh-oh, something went wrong: dial tcp 83.98.141.31:443: connection refused
Check what it means at the FAQ.
It might mean that the server is safe, we just can't be 100% sure!


Dat antwoord krijg je bij heel veel URL's. Da;s lekker, heb je dus niks aan
Heartbleed SSL bug en Apple
13 april 2014 - 10:31    reactie #21
geplaatst door: cricriot
@Zjootsuite, Wat is het nut van het wijzigen van je eigen wachtwoord op een site waarvan de encryptiesleutel op straat ligt?
Heartbleed SSL bug en Apple
13 april 2014 - 11:01    reactie #22
geplaatst door: Pieterr
@Cees Sweere: Die foutmelding betekent dat er op de betreffende URL geen HTTPS beschikbaar is. (Port 443 geeft geen sjoege.)

In andere woorden, deze link doet niks: https://www.macfreak.nl/
"One experiment is worth a thousand expert opinions."
Heartbleed SSL bug en Apple
13 april 2014 - 19:47    reactie #23
geplaatst door: Sypie
Slotje in Safaris aan de linkerkant is voor de nieuwere versies. In de oudere versies zie je een groene tekst aan de rechterkant van de adresbalk.
Heartbleed SSL bug en Apple
13 april 2014 - 22:07    reactie #24
geplaatst door: jtk
Wachtwoord wijzigen heeft pas zin als de site maatregelen heeft getroffen.

Gelukkig reageren veel Open SSL gebruikers wel snel en is bij veel van de sites genoemd door CultOfMac (zie bijdrage van Zjoosuite) een update gedaan. Voor https sites waar je een wachtwoord voor hebt en die nu 'veilig' zijn (check hier) is het gewenst je wachtwoord aan te passen omdat het mogelijk in het verleden is gestolen via de Heartbleed big.
jtk