Pokud se připojujete na Linuxový webový server pomocí prohlížeče, komunikace je zabezpečená pomocí SSL. Stejně tak se Linuxové servery ovládají vzdáleně přes SSH. Všechny tyto operace a bezpečnost závisí na jedné jediné knihovně - OpenSSL.
V polovině května vešlo ve známost, že v této knihovně je mimořádně kritická chyba, která postihuje v podstatě veškeré opensource systémy. Namísto generování klíčů se silou 2128, tedy nějakých 3.4 e38, se generují na opensource systémech po více než dva roky klíče se silou 215, tedy o směšné "síle" pouhých 32 768 kombinací.
Je jasné, že dnešní počítače nestačí na útok na 3.4 e38 kombinací hrubou silou, ale 32 768 kombinací zvládne v reálném čase deset let staré Pentium 75Mhz či lepší kalkulačka.
Dopad na celý internet je nedozírný, de-facto jakákoliv vaše "zabezpečená" transakce během posledních 2 let mohla být odposlechnuta (a stále může být!), útočníci mohou mít vaše hesla do emailů hostovaných na Linuxu, bankovních systémů, čísla vašich kreditních karet, prostě cokoliv. Na Linuxu je HTTPS potencionálně stejně nebezpečné jako HTTP.
A zdaleka se nejedná jen o fixnutí chybného kódu, je potřeba vyměnit naprosto veškeré klíče, které tento chybný kód vygeneroval. Fix zabrání jen zneužití této chyby u nového generování klíčů, ale nemůže nijak opravit používané (nebezpečné) klíče vygenerované za poslední dva roky!!
Podle DailyTech jsou postižená veškeré opensource distra, podle některých jiných komentářů převážně "deb-based", tedy Ubuntu, Kubuntu, Debian a pár dalších (což bude ale tak polovina Linuxových serverů). Bojíte se? Já ano.
Toto je extrémně kritická chyba nedozírných následků... Nikdo ani netuší kolik systémů může být kompromitováno.


časté parkování disků Linuxem je může zničit


podíl operačních systémů na trhu