<html><head><meta http-equiv="Content-Type" content="text/html charset=windows-1252"></head><body style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;">This is also effecting pfSense 2.x… Unclear about 1.3x<div><br></div><div><br><div><div>On Apr 8, 2014, at 9:25 AM, Erik Anderson <<a href="mailto:erikerik@gmail.com">erikerik@gmail.com</a>> wrote:</div><br class="Apple-interchange-newline"><blockquote type="cite"><div dir="ltr">I'm guessing I'm not the only one that was up late patching systems to mitigate this security disaster. :(<div><br></div><div>I've been thinking through all of the various vulnerabilities we've seen in my career, and I'm not sure I can think of one that is as potentially damaging as this one is.</div>
<div><br></div><div>For those that haven't heard, the Heartbleed[1] OpenSSL bug was announced yesterday. In short, it's a bug in the TLS heartbeat functionality that allows any party to remotely read any accessible memory contents in the affected systems. Meaning that your private keys, session keys, etc. have all potentially been compromised.</div>
<div><br></div><div>So, if you're running a linux server with an application that uses TLS and you have OpenSSL versions 1.0.1 = 1.0.1f, you're vulnerable and need to respond appropriately: patch openssl and libssl, regenerate private keys, get new SSL certs issued/installed, etc. It's been a fun 18 hours. :)</div>
<div><br></div><div>-Erik</div><div><br></div><div>[1]: <a href="http://heartbleed.com/">http://heartbleed.com/</a></div></div>
_______________________________________________<br>TCLUG Mailing List - Minneapolis/St. Paul, Minnesota<br><a href="mailto:tclug-list@mn-linux.org">tclug-list@mn-linux.org</a><br>http://mailman.mn-linux.org/mailman/listinfo/tclug-list<br></blockquote></div><br></div></body></html>