Informacja dotycząca luki w bibliotece OpenSSL, CVE-2014-0160
W związku z wykryciem luki w powszechnie stosowanym w Internecie oprogramowaniu OpenSSL systemy realizujące obsługę połączeń szyfrowanych w Yupo.pl zostały poddane przeglądowi. Administratorzy Yupo.pl wykonali stosowne aktualizacje oraz odpowiednie czynności profilaktyczne. Operacje zostały zakończone. W wyniku przeglądu na serwerach Yupo.pl znaleziono jeden przypadek środowiska wymagającego aktualizacji, lecz nie stwierdzono faktu nadużyć wykorzystujących wykrytą lukę. Do Użytkowników, których bezpieczeństwo mogło zostać zagrożone, wysłaliśmy indywidualne powiadomienia z zaleceniem zmiany haseł. Pozostali Użytkownicy usług Yupo.pl nie będą musieli podejmować żadnych działań.
Użytkownicy posiadający prywatny certyfikat SSL zakupiony w Yupo.pl proszeni są o upewnienie się czy klucz publiczny został wygenerowany za pomocą wolnej od błędów biblioteki OpenSSL i czy administratorzy serwisu dokonali niezbędnych aktualizacji. Zalecenie to dotyczy przypadków hostowania certyfikatu SSL poza Yupo.pl.
Opis wykrytego błędu w oprogramowaniu OpenSSL:
W Bibliotece OpenSSL, która pozwala zabezpieczyć komunikację sieciową odbywającą się między dwoma oddalonymi aplikacjami, odnaleziono błąd programistyczny. Błąd ten może pojawić się w komponencie odpowiedzialnym za obsługę TLS (rozszerzenie SSL), w funkcji rozszerzenia Heartbeat. Heartbeat to zdefiniowany w dokumencie RFC6520 sposób podtrzymywania połączenia bez konieczności renegocjowania jego parametrów. Wysyłając odpowiednio spreparowane dane wspomnianego protokołu, można doprowadzić do wycieku zawartości pamięci, a dokładniej ujawnienia do 64 kilobajtów segmentu pamięci, który może zawierać wrażliwe dane. W konsekwencji błąd mógł umożliwić pozyskanie klucza prywatnego używanego przez serwer do szyfrowania ruchu. W momencie wykrycia błędu została również wydana łatka bezpieczeństwa, która rozwiązuje problem wycieku pamięci.
W sprawie opisanych działań technicznych można kontaktować się z Yupo.pl wysyłając mail na adres pomoc@yupo.pl
Pozdrawiamy
Zespół Yupo.pl s.c.
Komunikat dot. systemu rejestracji domen polskich: od pewnego czasu występują problemy z połączeniem z systemem Registry, zespół techniczny w NASK pracuje nad przywróceniem poprawnego działania systemu. Zalecamy wstrzymanie się z wszelkimi operacjami na domenach polskich do czasu zakończenia prac. Przepraszamy Użytkowników systemu Yupo.pl za wszelkie niedogodności związane z powyższą sytuacją. Pozdrawiamy Zespół Yupo.pl
Informujemy, że w związku ze zmianą czasu wystąpi planowana przerwa techniczna Systemu PayU w nocy 27.10.2013 r. od godz. 2:30 do godz. 3:30. W związku z rozbudową systemu płatności wystąpi planowana przerwa techniczna Systemu PayU w nocy 29.10.2013 r. od godz. 3:30 do godz. 6:00. W tym czasie nie będą rozliczane transakcje, co oznacza, że nie będzie
Wszystkim kogo znamy, a wśród nich szczególnie Klientom i Użytkownikom, Partnerom, Współpracownikom, Dostawcom i Odbiorcom oraz Przedstawicielom Konkurencji życzymy Spokojnych i Miłych Świąt.