Open Source und Sicherheit: Heartbleed, Log4Shell und die Lehren daraus

LektionSecurity: Open Sourceca. 3 Min. Lesezeit

Begriffe vorab

  • Open Source: Software, deren Quellcode öffentlich einsehbar ist und unter einer offenen Lizenz weitergegeben werden darf.
  • Maintainer: Person, die ein Open-Source-Projekt pflegt.
  • OpenSSF: Open Source Security Foundation: Gemeinschaftsinitiative zur Verbesserung der Sicherheit von Open-Source-Software.
  • Buffer Over-read: Fehler, bei dem mehr Speicher gelesen wird als vorgesehen.
  • Zero-Day: Schwachstelle, die ausgenutzt wird, bevor ein Fix existiert.

Offen heißt nicht automatisch geprüft

Die Offenheit von Quellcode ermöglicht Prüfung durch alle. Sie garantiert sie nicht: Wenn niemand hinsieht, hilft Offenheit nicht. Zwei große Fälle machten das sichtbar.

Heartbleed (2014)

Am 7. April 2014 wurde eine Schwachstelle in OpenSSL öffentlich (CVE-2014-0160, „Heartbleed“): Ein Fehler in der Heartbeat-Erweiterung von TLS erlaubte es, pro Anfrage bis zu 64 KB Arbeitsspeicher eines Servers auszulesen, ohne dass das in normalen Protokollen sichtbar war. Betroffen waren die Versionen 1.0.1 bis 1.0.1f. Am Tag der Veröffentlichung erschien eine korrigierte Version.

Die Folge ging über den Code hinaus: Es wurde berichtet, dass das OpenSSL-Projekt zuvor nur etwa 2.000 US-Dollar Spenden pro Jahr erhielt, obwohl es von Millionen Webseiten genutzt wird. Am 24. April 2014 gründete die Linux Foundation die Core Infrastructure Initiative: Zwölf Unternehmen sagten jeweils 100.000 US-Dollar pro Jahr für drei Jahre zu. 2020 ging daraus gemeinsam mit weiteren Initiativen die Open Source Security Foundation (OpenSSF) hervor (Start am 3. August 2020).

Log4Shell (2021)

Die Schwachstelle CVE-2021-44228 in der Java-Protokollierungsbibliothek Apache Log4j2 wurde von Chen Zhaojun (Alibaba Cloud Security Team) am 24. November 2021 an Apache gemeldet. Am 9. Dezember 2021 wurde ein Exploit bekannt, am 10. Dezember erschien die Korrektur in Version 2.15.0; weitere Versionen (2.16.0, 2.17.0, 2.17.1) folgten, als zusätzliche Probleme gefunden wurden. Der CVSS-Wert beträgt 10,0. Die Wirkung war so groß, weil die Bibliothek in sehr vielen Produkten steckt – oft ohne dass Betreiber das wussten.

Die Lehren

  • Wissen, was drinsteckt: Ohne Liste der Bestandteile (siehe SBOM-Lektion) lässt sich nicht beantworten, ob man betroffen ist.
  • Schnell patchen können: Updates müssen eingespielt und getestet werden können, ohne dass das Wochen dauert.
  • Projekte unterstützen: Wer Open Source nutzt, hängt von Menschen ab. Mitarbeit, Spenden und Prüfungen verbessern die Lage.
  • Fallstudie XZ Utils (2024): Ein Angreifer nutzte den Vertrauensprozess eines Projekts (siehe Lektion zur Lieferkette).

Open Source ist nicht unsicherer oder sicherer als proprietäre Software – es hängt davon ab, wer prüft, pflegt und aktualisiert.

Zum Selbermachen

  1. Frage dich für ein eigenes Projekt: Welche zwei Open-Source-Bibliotheken würden im Ausfall am meisten schaden? Wer pflegt sie?
  2. Lege fest, wie schnell du ein kritisches Update einspielen könntest.

Verwandte Themen

Open Source → „Komponenten bewerten“ und „SBOM und SLSA“. Lieferkette → „XZ Utils“. WordPress → Plugins sind ebenfalls Open-Source-Komponenten („WordPress-Plugin-Deepdive“).

Prüfstatus: Belegt (Stand 1. Oktober 2026): Heartbleed (öffentlich am 7. April 2014, CVE-2014-0160, Versionen 1.0.1 bis 1.0.1f, bis zu 64 KB pro Anfrage), die Gründung der Core Infrastructure Initiative am 24. April 2014 (zwölf Firmen, je 100.000 US-Dollar jährlich für drei Jahre), der Start der OpenSSF am 3. August 2020 sowie Log4Shell (CVE-2021-44228, Meldung 24. November 2021, Exploit 9. Dezember, Fix 2.15.0 am 10. Dezember, CVSS 10,0) wurden gegen CISA, Linux Foundation und Fachberichte geprüft. Nicht einzeln belegt: die Zahl von etwa 2.000 US-Dollar Spenden pro Jahr (aus Berichten, nicht aus einer Primärquelle), die Wertung „Open Source ist nicht per se sicherer oder unsicherer“ (Einordnung in eigenen Worten) und die Handlungsliste.

Quellen

  • CISA – „OpenSSL ‚Heartbleed‘ vulnerability (CVE-2014-0160)“ (8. April 2014)
  • Linux Foundation – Pressemitteilungen zur Core Infrastructure Initiative (April 2014) und zur Gründung der Open Source Security Foundation (August 2020)
  • Qualys – „CVE-2021-44228: Log4Shell Apache Log4j2 Zero-Day Flaw“ (10. Dezember 2021)

Alles zu „Security: Open Source“