{"id":257297,"date":"2021-09-03T10:56:21","date_gmt":"2021-09-03T08:56:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=257297"},"modified":"2022-05-02T19:18:54","modified_gmt":"2022-05-02T17:18:54","slug":"warten-auf-openssl-patches-qnap-synology-acronis-co","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/09\/03\/warten-auf-openssl-patches-qnap-synology-acronis-co\/","title":{"rendered":"Warten auf OpenSSL-Patches: Qnap, Synology, Acronis &amp; Co."},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>In OpenSSL war ja k\u00fcrzlich eine kritische Schwachstelle entdeckt worden, die sich auf viele Software-Produkte auswirkt. Eigentlich m\u00fcsste jetzt eine Reihe Software-Anbieter wie Acronis, Qnap, Synology etc. Software-Updates zum Schlie\u00dfen der Schwachstelle anbieten. Aber abseits der Linux-Anbieter l\u00e4uft das wohl recht schleppend an.<\/p>\n<p><!--more--><\/p>\n<h2>Die OpenSSL-Schwachstellen<\/h2>\n<p>In OpenSSL gibt es zwei Schwachstellen CVE-2021-3711 und CVE-2021-3712. Die Schwachstelle CVE-2021-3711 besitzt eine CVE-Score von 8.1 und wird als Important eingestuft. Ein Fehler in der Implementierung des SM2-Entschl\u00fcsselungscodes kann zu einem Puffer\u00fcberlauf in den betreffenden Routinen f\u00fchren. Ein Angreifer k\u00f6nnte \u00fcber entsprechend manipulierte Inhalte einen Puffer\u00fcberlauf provozieren, der zu einem Absturz der Anwendung f\u00fchrt.<\/p>\n<p>Die Schwachstelle CVE-2021-3712 wird dagegen als moderat eingestuft. Hier f\u00fchrt die Datenstruktur zur Implementierung von\u00a0 ASN.1-Strings dazu, dass ein Angreifer einen Puffer\u00fcberlauf erzeugen kann. Dies erm\u00f6glicht die Anwendung im Rahmen eines Denial of Service-Angriffs gezielt durch manipulierte Datenpakete zum Absturz zu bringen. Die OpenSSL-Entwickler haben ein <a href=\"https:\/\/www.openssl.org\/news\/secadv\/20210824.txt\">Sicherheitsupdate in Form der Version 1.1.1k<\/a> ver\u00f6ffentlicht, um die Schwachstellen CVE-2021-3711 und CVE-2021-3712 zu schlie\u00dfen.<\/p>\n<h2>Qnap und Synology wollen vielleicht patchen<\/h2>\n<p>Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/08\/26\/synology-warnt-vor-openssl-schwachstelle-bei-produkten-26-august-2021\/\">Synology warnt vor OpenSSL-Schwachstelle bei Produkten (26. August 2021)<\/a> berichtet, dass sich zumindest Synology als betroffen ansieht. \u00dcber folgendem <a href=\"https:\/\/twitter.com\/heisec\/status\/1432989391362957312\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> habe ich auch gesehen, dass Qnap da betroffen ist.<\/p>\n<p><a href=\"https:\/\/twitter.com\/heisec\/status\/1432989391362957312\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"OpenSSL vulnerability in Qnap &amp; Synology\" src=\"https:\/\/i.imgur.com\/qEbHSC4.png\" alt=\"OpenSSL vulnerability in Qnap &amp; Synology\" \/><\/a><\/p>\n<p>Gem\u00e4\u00df <a href=\"https:\/\/www.heise.de\/news\/Warten-auf-OpenSSL-Patch-Qnap-und-Synology-wollen-NAS-absichern-6179134.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> der Kollegen von heise untersuchen die beiden Hersteller, wie sie betroffen sind und wie man die Produkte mit Sicherheitsupdates versorgen kann.<\/p>\n<h2>Und was ist mit anderen Produkten?<\/h2>\n<p>Die Frage, die mich momentan umtreibt, ist, wie es bei anderen Software-Herstellern ausschaut. In vielen Produkten ist OpenSSL ja integriert. Spontan fallen mir Acronis mit seinen Backup-L\u00f6sungen oder Citrix mit dem NetScaler ein. Bei einer kurzen Suche konnte ich da noch nichts finden. Falls euch ein Patch zum Schlie\u00dfen der Schwachstellen bekannt ist, k\u00f6nnt ihr ja einen Kommentar hinterlassen.<\/p>\n<p>Erg\u00e4nzung: Zu QNAP, siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/17\/openssl-patches-fr-qnap\/\" target=\"_blank\" rel=\"noopener\">OpenSSL-Patches f\u00fcr QNAP (15.10.2021)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In OpenSSL war ja k\u00fcrzlich eine kritische Schwachstelle entdeckt worden, die sich auf viele Software-Produkte auswirkt. Eigentlich m\u00fcsste jetzt eine Reihe Software-Anbieter wie Acronis, Qnap, Synology etc. Software-Updates zum Schlie\u00dfen der Schwachstelle anbieten. Aber abseits der Linux-Anbieter l\u00e4uft das wohl &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/09\/03\/warten-auf-openssl-patches-qnap-synology-acronis-co\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459,185],"tags":[3335,4328],"class_list":["post-257297","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","category-update","tag-openssl","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/257297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=257297"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/257297\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=257297"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=257297"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=257297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}