This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Timeline for patching SSL vulnerability (Heartbleed Bug)

Heatbleed Bug (CVE-2014-0160)

Hi

Is there any timeframe for patching this SSL/TLS bug for Astaro Security Gateway V8.
We are on the latest 8.311 (as V8 is an approved appliance for us and V9 is not).

Thanks


Heartbleed Bug
https://news.ycombinator.com/item?id=7548991


This thread was automatically locked due to age.
Parents
  • In this specific instance, the vulnerability in SSL affects three main subsystems, WebAdmin, User Portal & SSL VPN. The first shouldn't be exposed publicly anyways, the second & third can be disabled temporarily.

    For my organization, the cost to my firm for shutting down the SSL VPN for a week till it's patched is an order of magnitude smaller then the cost of downtime due to a bad patch dropping my primary UTM. Shutting off the SSL VPN affects half a dozen users, a broken UTM impacts over 100. You do the math.
Reply
  • In this specific instance, the vulnerability in SSL affects three main subsystems, WebAdmin, User Portal & SSL VPN. The first shouldn't be exposed publicly anyways, the second & third can be disabled temporarily.

    For my organization, the cost to my firm for shutting down the SSL VPN for a week till it's patched is an order of magnitude smaller then the cost of downtime due to a bad patch dropping my primary UTM. Shutting off the SSL VPN affects half a dozen users, a broken UTM impacts over 100. You do the math.
Children
  • Will this patch most likely update without intervention, or will I need to login to the UTM?

    I have User Portal running and VPN, but I'm not using the VPN.  I won't be able to turn it off due to lack of access to the administration side for a couple days.

    What kind of risk am I at if I do not use the VPN (it is available), but have the User Portal accessible?