The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..., opennews (?), 10-Апр-14, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


7. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от pavlinux (ok), 10-Апр-14, 14:36 
Redmine тоже дырявый. http://i59.fastpic.ru/big/2014/0410/2e/9fd0122735fb7d475abc7...
Ответить | Правка | Наверх | Cообщить модератору

18. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от Xaionaroemail (ok), 10-Апр-14, 14:57 
Как данный скриншот указывает на дырявость Redmine?
Ответить | Правка | Наверх | Cообщить модератору

19. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от pavlinux (ok), 10-Апр-14, 15:01 
> Как данный скриншот указывает на дырявость Redmine?

Cookie: _redmine_session и далее по тексту ...assword=v_pupkin&login=Login+vasya

Для тех кто не в курсе: Redmine может работать как в режиме CGI, или как самостоятельный сервер.

Ответить | Правка | Наверх | Cообщить модератору

80. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от XoRe (ok), 10-Апр-14, 22:35 

> Для тех кто не в курсе: Redmine может работать как в режиме
> CGI, или как самостоятельный сервер.

Но это не значит, что его надо так запускать.
Вообще, веб сервер на Ruby - не самый лучший фронтенд :)
Лучше спрячьте за nginx, мой вам совет.
nginx обновить может быть куда проще.

Ответить | Правка | Наверх | Cообщить модератору

128. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +1 +/
Сообщение от Xaionaro (ok), 11-Апр-14, 08:25 
>> Как данный скриншот указывает на дырявость Redmine?
> Cookie: _redmine_session и далее по тексту ...assword=v_pupkin&login=Login+vasya
> Для тех кто не в курсе: Redmine может работать как в режиме
> CGI, или как самостоятельный сервер.

А причём тут "дырявость" redmine-е, если данные получены через уязвимость libssl? (или может вообще обычным tcpdump - не знаю как были получены данные не screenshot-е).

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

138. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 10:37 
> А причём тут "дырявость" redmine-е,

При том что пароль в открытом виде фигачат, полагаясь на "защиту соединения", которая не очень то и защищает.

Ответить | Правка | Наверх | Cообщить модератору

178. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  –1 +/
Сообщение от Xaionaro (ok), 11-Апр-14, 22:01 
>> А причём тут "дырявость" redmine-е,
> При том что пароль в открытом виде фигачат, полагаясь на "защиту соединения",
> которая не очень то и защищает.

А другие Web ITS как работают?

Ответить | Правка | Наверх | Cообщить модератору

181. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 11-Апр-14, 22:34 
> А другие Web ITS как работают?

Так же как и все остальное от веб хомячья, разумеется. Т.к. дыра на дыре и дырой погоняет.

Ответить | Правка | Наверх | Cообщить модератору

192. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Xaionaro (ok), 12-Апр-14, 00:19 
>> А другие Web ITS как работают?
> Так же как и все остальное от веб хомячья, разумеется. Т.к. дыра
> на дыре и дырой погоняет.

Ну, получается, что >95% сайтов с поддержкой аутентификации (включая www.opennet.ru) - дырьё.

Я согласен, что передавать plaintext пароли даже через SSL - моветон. Но "обычный пользователь" не способен освоить аутентификацию по сертификатам, а делать а-ля CHAP на базе JS - это изврат. А другие варианты не очень совместимы сквозь зоопарк браузеров.

В любом случае, вне зависимости от того, насколько это соответствует правилам хорошего тона, данная особенность Redmine не является дырой. Это просто известная особенность современных web-ресурсов и известными методами защиты, и с известными проблемами этих методов.

Ответить | Правка | Наверх | Cообщить модератору

23. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +5 +/
Сообщение от anonymus (?), 10-Апр-14, 15:31 
А потом все удивлялись, откуда такой ажиотаж вокруг сноудена, все же знали, что следят. Видимо, без капитана сноудена наивные обыватели не способны представить во что выливаются те или иные технические проколы. А как только посмотрят презентацию с надписью "собрано 2 миллиарда ключей" - так сразу начнут вопить как резанные.
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

41. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +1 +/
Сообщение от Аноним (-), 10-Апр-14, 17:58 
мало того, некоторым и выступлений Сноудена недостаточно
Ответить | Правка | Наверх | Cообщить модератору

66. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +1 +/
Сообщение от Аноним (-), 10-Апр-14, 20:50 
> Redmine тоже дырявый.

Ну что ты как маленький, скрипткидизы думали что мегалиба сделает им зашибись. Поэтому слали пароль открытым текстом, как есть. А теперь пора выкусить результаты.

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру