|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от opennews (ok) on 09-Июл-15, 19:38 | ||
Доступны корректирующие релизы OpenSSL 1.0.2d (http://marc.info/?l=openssl-announce&m=143644788123757&w=2) и 1.0.1p (http://marc.info/?l=openssl-announce&m=143644724423541&w=2), в которых устранена критическая уязвимость (http://openssl.org/news/secadv_20150709.txt) (CVE-2015-1793), позволяющая обойти процедуру проверки сертификата и организовать подтверждённое соединение с использованием подставного сертификата. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Критическая уязвимость в OpenSSL" | +33 +/– | |
Сообщение от asavah (ok) on 09-Июл-15, 19:38 | ||
Шо опять? (c) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
17. "Критическая уязвимость в OpenSSL" | +5 +/– | |
Сообщение от Аноним (??) on 10-Июл-15, 01:04 | ||
Ну, не совсем. На этот раз новость нужно читать не "В OpenSSL нашли очередную багу", а "OpenSSL теперь настолько активно проверяют серьезные конторы, что багу нашли сразу, как она появилась". | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
18. "Критическая уязвимость в OpenSSL" | +1 +/– | |
Сообщение от Анончег on 10-Июл-15, 02:16 | ||
И не спрашивай даже! | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
3. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 09-Июл-15, 19:43 | ||
Интресно, чего редхет понабекпортил в 0.9.8, что она обновляется, хотя в тексте новости написано, что не должна. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
4. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Я (??) on 09-Июл-15, 20:05 | ||
Тут два вопроса, шо опять и второй, а вдруг АНБ внедрила новый шел и под предлогом уязвимости хочет что бы все обновились ))) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от robux (ok) on 09-Июл-15, 21:08 | ||
Дак не "вдруг", а точно - под видом устранения одной уязвимости, вставляют новые. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
22. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 10-Июл-15, 12:24 | ||
> Дак не "вдруг", а точно - под видом устранения одной уязвимости, вставляют новые. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
5. "Критическая уязвимость в OpenSSL" | +3 +/– | |
Сообщение от Аноним (??) on 09-Июл-15, 20:57 | ||
Это, конечно, боян, но я все-таки был прав насчет OpenSSL. И наверняка это не последняя уязвимость, и не только в этой библиотеке. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
8. "Критическая уязвимость в OpenSSL" | +1 +/– | |
Сообщение от robux (ok) on 09-Июл-15, 21:10 | ||
> Потому что такой шмат кода и такие протокольные навороты просто не могут | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
15. "Критическая уязвимость в OpenSSL" | +7 +/– | |
Сообщение от Crazy Alex (ok) on 10-Июл-15, 00:50 | ||
В "специально" верят только те, кто не пытался долго поддерживать любую сложную систему - будь то софтина, организация или собственная квартира. Всё имеет привычку обрастать какими-то непредвиденными функциями, незаметными взаимосвязями и особыми случаями. наоборот, приходится прилагать усилия, чтобы этого не происходило. | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
21. "Критическая уязвимость в OpenSSL" | +1 +/– | |
Сообщение от Аноним (??) on 10-Июл-15, 12:21 | ||
> В "специально" верят только те, кто не пытался долго поддерживать любую сложную систему | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
26. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от vi (ok) on 10-Июл-15, 14:59 | ||
>[оверквотинг удален] | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
28. "Критическая уязвимость в OpenSSL" | –1 +/– | |
Сообщение от Crazy Alex (ok) on 10-Июл-15, 22:09 | ||
Понимаешь, эта сложность нужна для решения реальных сложных задач. Дурные умолчания и дурное апи - разговор другой, конечно. Но вот сама сложность SSL/TLS - она не с пустого места родилась. И не будет там никогда файлика для твиттера. Потому что нужны цепочки, нужны отзывы, нужен менеджмент сертификатов, нужны компромиссы затрат ресурсов/безрасность, нужна совместимость с уже существующими реализациями, в том числе - торчащими в каком-нибудь легаси софте или, паче, железе... и ещё 100500 вещей, о которых я не вспомнил или вообще не знаю. Другое дело, что, возможно, для каких-то ситуаций нужен параллельный ДРУГОЙ протокол с другим набором фич. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
32. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 15-Июл-15, 13:26 | ||
> Понимаешь, эта сложность нужна для решения реальных сложных задач. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
35. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 17-Июл-15, 13:10 | ||
> делают как DJB | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
37. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Andrey Mitrofanov on 22-Июл-15, 18:50 | ||
>> В "специально" верят только те, кто не пытался долго поддерживать любую сложную систему | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
30. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 11-Июл-15, 09:49 | ||
Не согласен! | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
12. "Критическая уязвимость в OpenSSL" | +1 +/– | |
Сообщение от Andrey Mitrofanov on 09-Июл-15, 23:17 | ||
> это не последняя | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
9. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от bav (ok) on 09-Июл-15, 22:38 | ||
> пытается найти альтернативную цепочку верификации сертификата, если первая попытка построения цепочки подтверждения доверия не увенчалась успехом. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
16. "Критическая уязвимость в OpenSSL" | +1 +/– | |
Сообщение от Crazy Alex (ok) on 10-Июл-15, 00:57 | ||
А реальные случаи вообще часто оказываются сложнее, чем думали. И альтернатива - либо говорить "идите на фиг, нам простота, надёжность и безопасность важнее" либо делать костыли. Как ни странно, второй путь часто правильнее, если понимаешь, что костыли таки есть и что они могут рухнуть. Вот с SSL проблема как раз в том, что обычно забывают, что это адский комбайн, непригодный для случаев, когда нужна серьёзная надёжность. А для интернет-магазина или даже интернет-банкинга (с 2FA, например) он отлично годится, даже со всеми дырами. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
23. "Критическая уязвимость в OpenSSL" | +1 +/– | |
Сообщение от Аноним (??) on 10-Июл-15, 12:49 | ||
> понимаешь, что костыли таки есть и что они могут рухнуть. Вот | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
29. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Crazy Alex (ok) on 10-Июл-15, 22:23 | ||
Ты тут всё в кучу смешал. Давай всё же делить: | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
33. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 15-Июл-15, 13:50 | ||
> Ты тут всё в кучу смешал. Давай всё же делить: | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
10. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 09-Июл-15, 22:54 | ||
> OpenSSL пытается найти альтернативную цепочку верификации сертификата | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
13. "Критическая уязвимость в OpenSSL" | +3 +/– | |
Сообщение от Аноним (??) on 09-Июл-15, 23:33 | ||
Так весь TLS вообще и OpenSSL в частности - большие мегакомбайны на все случаи жизни. Ну вто они и умничают когда их не просили. А в криптографии это может быть достаточно фатально. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
20. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от robux (ok) on 10-Июл-15, 09:23 | ||
За весь OpenSSL не говори - низкоуровневая (базовая) криптография там хорошо реализована (про бэкдоры не слышал). | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
24. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 10-Июл-15, 13:02 | ||
> За весь OpenSSL не говори - низкоуровневая (базовая) криптография там хорошо реализована | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
31. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от robux (ok) on 11-Июл-15, 10:40 | ||
> Домашнее задание - прикинуть сколько программ в результате оказалось накормлено АНБшными | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
34. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 15-Июл-15, 14:07 | ||
> Вот об этом не знал. | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
27. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от usf (ok) on 10-Июл-15, 18:43 | ||
только libressl, только хардкор! | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
36. "Критическая уязвимость в OpenSSL" | +/– | |
Сообщение от Аноним (??) on 19-Июл-15, 21:41 | ||
Шо опять?! (c)№2 | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |