The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..., opennews (?), 10-Апр-14, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


29. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Онаним (?), 10-Апр-14, 16:01 
> А в роутерах на WRT прошивке или в серверных IMPI интерфейсах эта
> библиотека случайно не используется?

1. ATTITUDE ADJUSTMENT (12.09, r36088):
root@OpenWrt:~# opkg info libopenssl
Package: libopenssl
Version: 1.0.1e-1
"Системы, использующие выпуски OpenSSL 1.0.1[abcdef], требуют срочного обновления."
Да и gnutls-utils - 2.8.6-2 там есть. Одна радость, что ни то, ни другое по умолчанию не стоит.

2. Не "IMPI", а IPMI. И скорее всего да! Хотя, кто ее - блобятину знает... Если ниже 1.0.1, то нет. Можете проверить свои сервера одэем и нам их IP рассказать )

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

30. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от mickvav (?), 10-Апр-14, 16:19 
У меня единственное место, где живет IPMI настолько древнее, что 1.0 openssl еще не написали тогда. И в инет не смотрит :)
Ответить | Правка | Наверх | Cообщить модератору

62. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от Аноним (-), 10-Апр-14, 20:44 
> Да и gnutls-utils - 2.8.6-2 там есть.

А при тем тут gnutls? В нем какие-то баги есть? В openssl баг специфичный для этой либы.

Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

94. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от rob pike (?), 11-Апр-14, 00:07 
> А при тем тут gnutls? В нем какие-то баги есть?

"Уязвимость оценивается как очень серьёзная и подрывающая доверие к проекту. Ховард Чу (Howard Chu), главный архитектор проекта OpenLDAP, ещё в 2008 году выступал с рекомендацией прекращения использования GnuTLS в связи с несоблюдением элементарных правил безопасности в кодовой базе GnuTLS, в частности, повсеместном использовании функций strlen и strcat. По мнению Ховарда, исправить ситуацию может только полный пересмотр API GnuTLS"
http://www.opennet.ru/opennews/art.shtml?num=39239

Ответить | Правка | Наверх | Cообщить модератору

111. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 02:22 
> "Уязвимость оценивается как очень серьёзная и подрывающая доверие к проекту.

А, про это я уже забыл. Ну а что, нагородили меганавороченные протоколы с кучей фич - получите кучу багов в их реализациях. Вроде логично. Хорошие вещи должны быть простыми. Теперь вы понимаете почему мне нравится NaCl. Очень прикольно сделанный диффи-хеллман на эллиптических кривых с неплохой подборкой алгоритмов. И апи которым может пользоваться даже простой смертный, а не только супергуру.

Ответить | Правка | Наверх | Cообщить модератору

116. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от rob pike (?), 11-Апр-14, 02:40 
Осталось ответить на вопрос почему им никто не пользуется.
Ответить | Правка | Наверх | Cообщить модератору

119. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 03:15 
> Осталось ответить на вопрос почему им никто не пользуется.

Появился относительно недавно. И, кстати, кто сказал что им не пользуются? В последнее время NaCl/libsodium(более портабельный вариант) использует довольно много софта. Откуда я про них и узнал, собственно.

Ответить | Правка | Наверх | Cообщить модератору

163. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от Тампарам (?), 11-Апр-14, 17:51 
>> "Уязвимость оценивается как очень серьёзная и подрывающая доверие к проекту.
> А, про это я уже забыл. Ну а что, нагородили меганавороченные протоколы
> с кучей фич - получите кучу багов в их реализациях. Вроде
> логично. Хорошие вещи должны быть простыми. Теперь вы понимаете почему мне
> нравится NaCl. Очень прикольно сделанный диффи-хеллман на эллиптических кривых с неплохой
> подборкой алгоритмов. И апи которым может пользоваться даже простой смертный, а
> не только супергуру.

Эллептические кривые - прямиком из лабораторий АНБ. Хрен знает что они там придумали.

Ответить | Правка | К родителю #111 | Наверх | Cообщить модератору

173. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +1 +/
Сообщение от Аноним (-), 11-Апр-14, 20:51 
> Эллептические

У... я так смотрю, вы мегамозг. Только не спрашивайте как я это узнал :).

> кривые - прямиком из лабораторий АНБ.

Вы переоцениваете АНБ. Эллиптические кривые, FYI, придумали математики. А АНБ всего лишь вовремя подсуетилось, чтобы NIST подсунуть бажную реализацию ГПСЧ на их основе, не более. Вот кстати выбору кривых от NIST я бы доверять не стал. Но какой-нибудь Берштейн, его группа любителей криптографии и выбранные ими кривые - к NIST и АНБ относятся чуть менее чем никак. Ну нет у АНБ эксклюзивных прав на довольно базовые конструкции из области математики.

> Хрен знает что они там придумали.

С таким уровнем знаний лучше молчать в тряпочку и не высовываться. За умного сойдешь. А когда вы занимаетесь тем что распостраняете ламерский буллшит, абсолютно не разбираясь в вопросе и даже не зная как пишется слово "эллипс" - это пржде всего выставляет лично вас некомпетентным болваном, который, тем не менее, имеет мнение. То-есть, ламером.

Ответить | Правка | Наверх | Cообщить модератору

195. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Тампарам (?), 12-Апр-14, 08:12 
Берштейну или какому-нибудь его помощнику АНБ просто заплатило немножко денег, чтобы направить его поиск в нужном направлении. Никто ж не заметит и все доверяют.
Ответить | Правка | Наверх | Cообщить модератору

197. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 12-Апр-14, 08:33 
> Берштейну или какому-нибудь его помощнику АНБ просто заплатило немножко денег, чтобы направить
> его поиск в нужном направлении. Никто ж не заметит и все
> доверяют.

про скандал с обоим закладками от АНБ, проплаченными RDA за миллионы баксов - читали ?
там в обоих случаях - так нефигово, в тысячи раз, была ослаблена реализация =)
мораль: имея физическую возможность давления на разработчика(не суть частное лицо или компанию, комьюнити) и/или mitm-интерференции с их работой - это не ахти какой сложности задача для Люьбой спецслужбы )

Ответить | Правка | Наверх | Cообщить модератору

202. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Sabakwaka (ok), 12-Апр-14, 13:26 
> сложности задача для Люьбой спецслужбы )

ВСЕ «системы шифрования» уязвимы ПРИНЦИПИАЛЬНО.
На уровне ДИЗАЙНА, на уровне МАТ. МОДЕЛИ, положенной в их основу.
«Бекдоры», тривиальные состояния системы, существуют в них ПРИНЦИПИАЛЬНО.

Ради того, чтобы банкомат хавал 4-х значный PIN.
С некоторой степенью надежности.

Или носи с собой бумажку с набором одноразовых 108-буквенных паролей, или PIN,
но с возможностью обнаружения и утечки эксплойта.

При этом, самый тупой «шифр» прошлого ТЫСЯЧЕЛЕТИЯ — НИКАК И НИЧЕМ НЕ ВСКРЫВАЕТСЯ.

Так что хорош пенить ситро.

Ответить | Правка | Наверх | Cообщить модератору

204. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от rob pike (?), 12-Апр-14, 22:26 
>бумажку с набором одноразовых

Вот видите, совсем не все "системы шифрования» уязвимы ПРИНЦИПИАЛЬНО"

>108-буквенных паролей

Пяти-шести-цифровых вполне достаточно IRL

Ответить | Правка | Наверх | Cообщить модератору

201. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от Sabakwaka (ok), 12-Апр-14, 13:17 
Эллиптические кривые - прямиком из оснований математики, вообще-то.
Ответить | Правка | К родителю #163 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру