Ta otázka přece stojí jinak, běží naše banky na open source? Skoro určitě ne, a pravděpodobně vůbec nejedou na platformách kde se OpenSSL používá. Takže soráč, to co možná napadlo statisíce škudlilů co jedou na Linuxu nebo open source knihovnách ve Windows, to se velkých seriózní společnosti vůbec nemuselo dotknout...
Není potřeba doufat, že mají servery tuto chybu opravenou si můžete sám snadno ověřit.
Pokud se použije opatchovaný distribuční balíček, zvýší se jen číslo distribučního updatu (třeba to deb7u6). Verze aplikace se ale samozřejmě změnit nemůže (byl aplikován jen ten jeden patch, nebyly provedeny všechny změny v dané verzi). Tohle číslo distribučního updatu se pak ani nemusí objevit v informaci o verzi, kterou o sobě poskytuje sám program (takže třeba Apache se od OpenSSL může dozvědět jen 1.0.1e, že má Debian ve verzi balíčku ještě -deb7u6 už se nedozví). Pokud by si administrátoři záplatu aplikovali sami, asi nebudou s číslem verze dělat vůbec nic. No a pokud jenom vypnuli při konfiguraci heartbeat, mohou klidně používat původní nezáplatovanou verzi 1.0.1e. Pokud si OpenSSL kompilují sami, připadá mi ta poslední varianta nejbezpečnější.
To co píšete dává smysl a doufejme, že to tak je. Nicméně bych si asi vyloučil to, že je hlavička vymyšlená,.. než by si jí někdo vymýšlel, tak by ji spíše neposílal vůbec... Když už, tak je asi pravděpodobný ten patch, ale v případě patchů bych čekal, že se to dost možná projeví nějakou příponou ve verzi, což se automaticky projeví i v odesílané hlavičce (pokud jak píšete si ji někdo záměrně nevymýšlí), ale to může a nemusí být.
Netrápí je proto, protože zranitelnost je dána kódem na serveru, nikoli obsahem hlavičky, kterou server vrací. A kód zpracovávající SSL je na klient1 až klient4.rb.cz v pořádku.
Je možné, že hlavička vracená serverem je vymyšlená a server je něco úplně jiného. Je možné, že před serverem je nějaká brána, na které je SSL zakončeno. Je možné, že mají na serveru OpenSSL 1.0.1e s patchem. Je možné, že mají na serveru OpenSSL 1.0.1e s vypnutým heartbeats. Vzhledem k tomu, že servery mají čerstvé certifikáty, tipoval bych si, že servery postižené byly a platí tedy některá z variant s opravenou verzí 1.0.1e.