Heartbleed (CVE-2014-0160), OpenSSL kütüphanesinin bir sürümündeki ciddi bir güvenlik açığıdır. Açık, saldırganların sunucu belleğinden özel anahtarlar, oturum bilgileri ve parolalar gibi hassas verileri sızdırmasına imkân tanıyordu. Etkilenen sistemlerde acil önlem gerektirir.
Sisteminiz Etkilenmiş Olabilir mi?
- Açığa sahip OpenSSL sürümlerini çalıştıran sunucular risk altındaydı.
- Güncel ve yamalı OpenSSL sürümleri bu açığı içermez.
Kontrol ve Korunma
- OpenSSL sürümünü güncelleyin: Yamalı bir sürüme yükseltin; bu, açığı kapatan temel adımdır.
- Servisleri yeniden başlatın: Güncellemeden sonra TLS kullanan servisleri yeniden başlatın.
- Anahtarları yenileyin: Etkilenmiş olabilecek sistemlerde özel anahtar sızmış olabileceğinden, yeni bir CSR/özel anahtar oluşturup sertifikayı yeniden düzenleyin.
- Parolaları sıfırlayın: Etkilenen sistemdeki oturum ve kullanıcı bilgilerini yenileyin.
Genel Ders
SSL/TLS güvenliği yalnızca sertifikayla bitmez; altyapı yazılımlarını güncel tutmak kritiktir. Diğer TLS güvenlik açıkları için ilgili makalelerimize, güncel bir sertifika için SSL sertifikaları sayfamıza bakın.