Sobre o OpenSSL e a vulnerabilidade “Heartbleed”
– Para aqueles que não conhecem o OpenSSL, trata-se de um kit de ferramentas de código aberto que implementa os protocolos Secure Sockets Layer (SSL v2/v3) e Transport Layer Security (TLS v1), bem como uma biblioteca de criptografia de uso geral completa. A edgeNEXUS usa o OpenSSL como parte de nosso produto ALB para fornecer terminação de cliente SSL, bem como a apresentação segura de nossa GUI.
– A vulnerabilidade existe desde 31 de dezembro de 2011, e o código vulnerável foi adotado para uso generalizado com o lançamento da versão 1.0.1 do OpenSSL em 14 de março de 2012. Ao ler a memória do servidor da Web, os invasores poderiam acessar dados confidenciais, comprometendo a segurança do servidor e de seus usuários. Dados potencialmente seguros, incluindo a chave mestra privada do servidor, podem ser comprometidos.
– O ALB da edgeNEXUS só adotou mais recentemente essa versão do OpenSSL na versão 3.25.2 (build 1431) e, portanto, a vulnerabilidade “heartbleed” está presente nessa versão e em todas as versões subsequentes do ALB.
Detalhes do pacote edgeNEXUS para resolver a vulnerabilidade “Heartbleed”
A edgeNEXUS acaba de lançar o Service Pack 5 para hardware ALB e appliances virtuais – versão 3.54.1 (build 1540) – que resolve a vulnerabilidade do OpenSSL heartbleed, substituindo qualquer biblioteca de criptografia OpenSSL anterior pela versão 1.0.1g. O SP5 também contém uma variedade de correções de bugs e melhorias de desempenho em relação às versões anteriores.
Observe que talvez seja necessário atualizar usando outras compilações intermediárias se você não estiver atualizado com as versões do ALB da edgeNEXUS ao longo do tempo. O SP5 pode ser usado para atualizar qualquer versão após (e incluindo) a versão 3.21.2 (build 1420) diretamente, mas você deve entrar em contato com o suporte enviando um e-mail para “support@edgenexus.io” para obter instruções adicionais quando o seu ALB estiver sendo executado em uma versão mais antiga do que a versão 3.21.2 (build 1420).
Envie um e-mail para support@edgenexus.io para obter detalhes sobre o download do pacote de atualização SP5 de 32 bits versão 3.54.1 (build 1540).