Bien, por lo que escuché por primera vez acerca de Heartbleed hace unas horas a través de la fuente de preguntas de intercambio de pila, y luego de un momento de pánico, me di cuenta de que los únicos servidores web que he protegido mediante OpenSSL están en la red interna. Parcheado de todos modos, pero ahora me he estado rascando si otros servicios son vulnerables o no. Específicamente me estoy preguntando acerca de los dispositivos de tipo Router, tales como:
- Cisco ASA's
- enrutadores DD-WRT
- NAS con soporte VPN
Creo que algunos de estos usan OpenSSL para cosas como SSH, punto a punto o sitio a sitio VPN, los mini servidores web que funcionan para la interfaz de administración, etc. Pero he estado bateando mi cabeza contra una pared tratando de encontrar el versiones que se ejecutan en ellos. Por ejemplo, en nuestro dispositivo DD-WRT, ni siquiera he podido encontrar un comando OpenSSL en el sistema de archivos, así que tal vez me equivoque al usar OpenSSL en absoluto.
Estoy bastante seguro de que los ASA 8.4 están funcionando en 0.9.8 y, por lo tanto, son seguros (pero realmente me gustaría la confirmación porque, nuevamente, no pude encontrar esto con certeza en las interfaces de ASDM o telnet), y si eso es cierto, Supongamos que podemos asumir que las versiones anteriores de ASA serán igualmente seguras.
¿Alguien tiene alguna información sobre este tipo de dispositivos?
Editar: He estado leyendo estos meta (están en SO, pero creo que pueden ser agnósticos de pila, por así decirlo, para tratar de averiguar cuál es la mejor práctica aquí, ya que creo que la respuesta correcta puede ser en realidad una combinación de lo que hay aquí. Probablemente sea mi culpa tanto como cualquier otra, porque supongo que esta es en realidad una pregunta compuesta en sí misma. He considerado publicar mi propia respuesta y aceptarla combinando la información disponible sobre varios dispositivos, además de lo que encontré sobre los números de compilación DD-WRT afectados exactos, pero me pregunto si eso no es un tanto grosero considerando que ustedes han suministrado la mayoría. De esa manera, niego a TODOS el representante de respuesta aceptado. Sé que la práctica aceptada (de esos enlaces meta.SO) parece ser elegir una mejor según mis propias condiciones y promover el resto (la última de las cuales está hecha), pero las diferentes respuestas aquí son igualmente buenas para diferentes partes de mi pregunta. ¿Alguna idea? (Incluso, ¿debería esta edición ser una pregunta meta.sec de sí misma? Dudo en hacerlo cuando parece que la pregunta ya se ha hecho tantas veces en otros meta)