Het lek in Ruby on Rails is gevaarlijk voor alle systeembeheerders en webdevelopers die dit soort platformen van webapplicatie-ontwikkeling gebruiken. Maar het gaat verder dan dat. Waarschijnlijk zijn een heleboel internet en intranetsites onveilig op dit moment. Via die weg kan het misbruik van de kwetsbaarheden leiden tot het uitvoeren van willekeurige (Ruby-)code, het uitvoeren van willekeurige sql-queries, het manipuleren van sql-queries, het omzeilen van authenticatiesystemen en het uitvoeren van denial of service-aanvallen.
Dat betekent concreet dat je niet alleen de websites die dergelijke webplatform gebruiken onderuit kan halen, maar ook kan inloggen als iemand anders, gegevens kan wijzigen of vernietigen en gegevens kan stelen om uiteindelijk op het web zetten. Dit probleem had met andere woorden veel erger kunnen zijn als er niet direct gehandeld werd en de patches niet toegepast werden. Uiteindelijk treft het data van alle personen die via de Ruby on Rails-webapplicatie kan worden aangesproken.
Dus alles hangt af van de gegevens die via dit systeem bewerkt kunnen worden en dat zag er voor DigiD niet goed uit. Het feit dat Metasploit geüpdatet gaat worden, is een tweesnijdend zwaard. Zowel de good guys als de bad guys kunnen makkelijk uitvissen of websites kwetsbaar zijn of niet.
Ik herhaal mijn waarschuwing waar ik in 2010 al een paper over geschreven heb: ‘Geen enkele data in de cloud is veilig en zal ook niet veilig zijn in de toekomst.’ Gelukkig is er ook hier een oplossing, maar de volgende keer zal het weer een ander systeem zijn en zo blijven we doorgaan, spijtig genoeg.
Eddy Willems
Security evangelist
G Data Software