211service.com
Black Hat: è probabile che siano in agguato altri bug su scala Internet
Per alcuni giorni ad aprile, il mondo intero sembrava prendere molto sul serio la sicurezza di Internet. Un difetto critico, soprannominato Heartbleed, è stato trovato nel software utilizzato da centinaia di migliaia di siti Web e il bug insieme al suo logo è diventato una star dei media.
Ma alla fine di giugno, poco più di due mesi dopo, lo sforzo di patchare i server Internet vulnerabili contro Heartbleed sembrava essersi fermato, con più di 300.000 ancora su Internet. Apri SSL , il progetto open source nel cui software è stato rilevato il bug, non ha ancora le risorse di cui ha bisogno per mantenere il codice al sicuro. Inoltre, una nuova ricerca suggerisce che le circostanze che hanno trasformato Heartbleed in un problema su larga scala sono all'ordine del giorno.
Kymberlee Prezzo della società di sicurezza Synack e Jake Kouns, CEO dell'organizzazione no profit Open Security Foundation , ha presentato giovedì i risultati di un sondaggio sull'uso e la sicurezza delle biblioteche open source. Hanno evidenziato diverse librerie open source che sono estremamente utilizzate ma hanno una sicurezza imprevedibile. Un difetto in una di queste librerie potrebbe avere un impatto simile al bug che cattura i titoli di aprile. Potrebbe assolutamente succedere di nuovo con qualsiasi libreria di terze parti, ha detto Price Revisione della tecnologia del MIT alla conferenza Black Hat la scorsa settimana.
Ciò che apre davvero gli occhi è che alcuni programmi o prodotti sul mercato possono contenere centinaia di quelle librerie, ha affermato Kouns. Tutti sono ora esposti a questo rischio sistemico.
Una delle librerie identificate da Price e Kouns come un potenziale problema è la fonte di Heartbleed, OpenSSL. Diversi altri difetti sono stati scoperti in OpenSSL da Heartbleed, alcuni dei quali potrebbero essere più pericolosi del bug Heartbleed, ha affermato Kouns.
Ci si può aspettare di più. Nonostante la spinta pubblicitaria di Heartbleed, OpenSSL non ha ancora abbastanza soldi per affrontare questi problemi. Dopo l'incidente, il progetto ha condotto una revisione e ha stimato che erano necessari sei sviluppatori a tempo pieno per mantenere correttamente il software. Il denaro promesso da IBM, HP, Google e altre importanti aziende tecnologiche sulla scia del bug è stato sufficiente per pagare solo due sviluppatori a tempo pieno. Anche qualcosa che le mamme delle persone chiedevano loro a tavola non riceve il supporto di cui ha bisogno, ha detto Price.
Un'altra libreria potenzialmente problematica è Tipo libero , che viene utilizzato per visualizzare i caratteri ed è incluso in oltre un miliardo di dispositivi realizzati da aziende tra cui Apple, Google e Sony. Kouns e Price hanno contato più di 50 vulnerabilità trovate in FreeType negli ultimi sette anni. Uno ha costituito la base di un attacco chiamato Jailbreakme che ha reso possibile il controllo remoto degli iPhone (vedi Hai un iPhone? C'è un'app per hackerarlo).
Altre librerie open source segnalate dalla coppia includono LibPNG, utilizzato in centinaia di dispositivi e software comuni come un modo per visualizzare immagini, e FFMpeg, su cui Apple, Google, Microsoft e Sony si affidano per riprodurre video.
La maggior parte delle librerie ampiamente utilizzate viene aggiornata più volte all'anno con correzioni di sicurezza, afferma Price. Ma non è facile per gli ingegneri del software tenere traccia di tutti quegli aggiornamenti o anche delle versioni delle librerie utilizzate dalla loro azienda. E poche aziende applicano ogni aggiornamento di ogni libreria in modo tempestivo, ha affermato Price. Più spesso, le aziende aggiornano le librerie solo quando rilasciano una nuova versione del proprio prodotto. Se stai solo aggiornando con ciascuna delle tue versioni, probabilmente ti mancano alcune importanti vulnerabilità, ha detto.
Alcuni esperti ritengono che le società di software dovrebbero essere legalmente responsabili dei problemi di sicurezza dei loro prodotti. Un'opzione discussa tra i dirigenti di Black Hat era se gli investitori dovessero avere il potere di richiedere audit di terze parti del codice di una società, estendendo un processo che è già una parte standard della due diligence per fusioni e acquisizioni, ha affermato Price.
Dan Geer, responsabile della sicurezza delle informazioni per il fondo di investimento della CIA In-Q-Tel , ha dato un suggerimento più radicale nel suo discorso di apertura di Black Hat mercoledì. Ha chiesto una legislazione che renda le società di software responsabili se i problemi di sicurezza nei loro prodotti hanno causato danni.
Gli unici due prodotti non coperti dalla responsabilità del prodotto sono la religione e il software, e il software non dovrebbe sfuggire ancora per molto, ha affermato Geer. Ha suggerito che le società di software siano responsabili per qualsiasi danno si verifichi a causa di difetti nel loro software, ma che le società che hanno reso disponibile il loro codice sorgente completo per l'ispezione sarebbero tenute a rimborsare solo in caso di danni.
Tale proposta incontrerebbe una forte opposizione da parte dell'industria del software ed è improbabile che ottenga trazione. Price ha affermato che la soluzione più pratica, anche se parziale, per ora è aumentare la consapevolezza dei rischi associati alle librerie di terze parti e creare strumenti che semplifichino la notifica degli ultimi difetti e l'aggiornamento dei pacchetti. Non possiamo eliminare questo rischio, quindi dobbiamo gestirlo, ha detto.