Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от opennews (??), 06-Дек-19, 13:49 | ||
Опубликована техника атаки (CVE-2019-14899), позволяющая подменить, изменить или подставить пакеты в TCP-соединения, пробрасываемые через VPN-туннели. Проблема затрагивает Linux, FreeBSD, OpenBSD, Android, macOS, iOS и другие Unix-подобные системы, поддерживающие технику защиты от спуфинга rp_filter (reverse path filtering) для IPv4. Для IPv6 атака может быть совершена независимо от применения rp_filter... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +24 +/– | |
Сообщение от Аноним (1), 06-Дек-19, 13:49 | ||
/* | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +3 +/– | |
Сообщение от A.Stahl (ok), 06-Дек-19, 13:55 | ||
И в этом тоже systemd виноват? | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –5 +/– | |
Сообщение от Аноним (7), 06-Дек-19, 14:04 | ||
тут налицо вина сисдамина! | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (9), 06-Дек-19, 14:05 | ||
Да, можно и тае сказать. А вот не надо было идти на поводу. | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +6 +/– | |
Сообщение от Аноним (9), 06-Дек-19, 14:04 | ||
А разве нет? Почитайте текст в оригинале. Таки да. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
13. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +23 +/– | |
Сообщение от Поцтеринг (?), 06-Дек-19, 14:08 | ||
notabug, closed! | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
29. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Аноним (29), 06-Дек-19, 14:47 | ||
Угу, ожидаемое следствие когда решения о настройках по умолчанию принимают дилетанты (то есть авторы systemd). | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
37. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +9 +/– | |
Сообщение от A.Stahl (ok), 06-Дек-19, 14:57 | ||
Ну так где были не дилетанты? Вы же, не дилетанты, знали что вот-вот в режиме Loose будет обнаружена уязвимость. Знали ведь, да? А почему молчали? | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –3 +/– | |
Сообщение от Аноним (29), 06-Дек-19, 15:02 | ||
Потому что я не нанимался тестировщиком systemd | ||
Ответить | Правка | Наверх | Cообщить модератору |
48. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (48), 06-Дек-19, 15:24 | ||
По умолчанию должен быть сторогий режим. Админ на свой стах и риск может понижать его. | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
144. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Андрей (??), 07-Дек-19, 04:09 | ||
И ведь действительно, в GRUB же дистрибутивы не приписывают по-умолчанию отключение тормозилок для интела (ну и амд): | ||
Ответить | Правка | Наверх | Cообщить модератору |
94. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Anonymoustus (ok), 06-Дек-19, 18:41 | ||
Не-дилетанты используют Икспишечку. ;) | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
163. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (-), 08-Дек-19, 09:49 | ||
Windows XP has implemented the weak host model [RFC1122] on IPv4 | ||
Ответить | Правка | Наверх | Cообщить модератору |
165. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Anonymoustus (ok), 08-Дек-19, 18:22 | ||
> Windows XP has implemented the weak host model [RFC1122] on IPv4 | ||
Ответить | Правка | Наверх | Cообщить модератору |
182. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (-), 11-Дек-19, 05:15 | ||
> Не-дилетанты используют Икспишечку. ;) | ||
Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору |
184. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Anonymoustus (ok), 11-Дек-19, 07:30 | ||
>> Не-дилетанты используют Икспишечку. ;) | ||
Ответить | Правка | Наверх | Cообщить модератору |
106. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от anonymous (??), 06-Дек-19, 20:53 | ||
ХЗ, лично мне казалось очевидным, что любой режим, кроме strict, это по умолчанию уязвимая к таким атакам система. И даже мысли не было, что это необходимо кому-то разжёвывать. | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
114. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от annomaus (?), 06-Дек-19, 22:27 | ||
И по этому режим по умолчанию сначала был strict. Но потом его сменили на loose, и сменили условно у всех через обновления, другими словами удалённо ослабили защиту. И год никто не знал, что это уязвимо... Как бы никто не знал, это должно выглядеть так, что ”никто не знал..","обнаружили...", "оказывается..." "Нас поосто год не было.. Мы разрабатываем это.. но мы не знаем" | ||
Ответить | Правка | Наверх | Cообщить модератору |
141. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (141), 07-Дек-19, 02:58 | ||
И чем же, спрашивается, это лучше десяточки от Майкрософта? | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (49), 06-Дек-19, 15:25 | ||
> Значение sysctl "net.ipv4.conf.all.rp_filter" теперь по умолчанию выставляется в значение 2 (устанавливается режим Loose вместо Strict), что более приемлемо для хостов с несколькими сетевыми линками, маршрутизируемыми через одну сеть (например, когда клиент одновременно подключен через Wi-Fi и Ethernet); | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
93. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Anonymoustus (ok), 06-Дек-19, 18:40 | ||
Уточним: в этом виноваты создатели системды. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
169. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от КО (?), 09-Дек-19, 10:01 | ||
Нет, авторы его концепции - что пироги и сапоги может строгать один комбайнер. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
110. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от dfhdh (?), 06-Дек-19, 21:13 | ||
Систамм да стал использовать балансировку нагрузки по умолчанию или что? Есть же какой-то смысл в этом? | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
112. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Rootlexx (?), 06-Дек-19, 21:42 | ||
А ничего, что в системах, не использующих systemd, rp_filter вообще 0, т.е. выключен? См. ниже в исходном сообщении об уязвимости: | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
129. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Аноним (129), 07-Дек-19, 01:17 | ||
И как это оправдывает авторов systemd? | ||
Ответить | Правка | Наверх | Cообщить модератору |
132. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Rootlexx (?), 07-Дек-19, 01:32 | ||
А при чём здесь вообще systemd? Уязвимость в systemd? - нет, не в systemd. Значение rp_filter == 2 некорректно? - нет, корректно. В системах без systemd уязвимости нет? - есть. Так в чём в данном случае вина systemd? | ||
Ответить | Правка | Наверх | Cообщить модератору |
136. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 07-Дек-19, 02:09 | ||
> А при чём здесь вообще systemd? Уязвимость в systemd? - нет, не в systemd. | ||
Ответить | Правка | Наверх | Cообщить модератору |
137. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Rootlexx (?), 07-Дек-19, 02:18 | ||
> Конфигурация ядра по умолчанию была безопасна. | ||
Ответить | Правка | Наверх | Cообщить модератору |
139. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 07-Дек-19, 02:33 | ||
> В дистрибутивах, не использующих systemd, используется как раз конфигурация ядра по умолчанию: | ||
Ответить | Правка | Наверх | Cообщить модератору |
140. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Rootlexx (?), 07-Дек-19, 02:39 | ||
> Это дистрибутивный конфиг. | ||
Ответить | Правка | Наверх | Cообщить модератору |
147. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Anonymoustus (ok), 07-Дек-19, 08:24 | ||
>> В дистрибутивах, не использующих systemd, используется как раз конфигурация ядра по умолчанию: | ||
Ответить | Правка | К родителю #139 | Наверх | Cообщить модератору |
166. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Darth Revan (ok), 08-Дек-19, 19:30 | ||
> # sysctl net.ipv4.conf.all.rp_filter | ||
Ответить | Правка | Наверх | Cообщить модератору |
167. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Anonymoustus (ok), 08-Дек-19, 20:11 | ||
>> # sysctl net.ipv4.conf.all.rp_filter | ||
Ответить | Правка | Наверх | Cообщить модератору |
177. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (177), 09-Дек-19, 15:53 | ||
Пруфы буду про конвульсии? А пока я вижу, что в Сусе пакеты новее, чем в Дебиане, но "умирает" почему-то Суся. | ||
Ответить | Правка | Наверх | Cообщить модератору |
178. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Anonymoustus (ok), 09-Дек-19, 17:06 | ||
> Пруфы буду про конвульсии? А пока я вижу, что в Сусе пакеты | ||
Ответить | Правка | Наверх | Cообщить модератору |
179. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Anonymoustus (ok), 09-Дек-19, 17:11 | ||
>> Пруфы буду про конвульсии? А пока я вижу, что в Сусе пакеты | ||
Ответить | Правка | Наверх | Cообщить модератору |
170. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от КО (?), 09-Дек-19, 10:07 | ||
>Значение rp_filter == 2 некорректно? | ||
Ответить | Правка | К родителю #132 | Наверх | Cообщить модератору |
183. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Rootlexx (?), 11-Дек-19, 06:39 | ||
> Для систем на которых поднят vpn некорректно | ||
Ответить | Правка | Наверх | Cообщить модератору |
150. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от mikhailnov (ok), 07-Дек-19, 11:20 | ||
https://github.com/systemd/systemd/commit/230450d4e4f - описание, зачем была сделана права с 2 на 1, читали? Я понял, что чтобы VPN-соединение продолжило работать, когда с Wi-Fi переключились на кабель, например. Сомнительный юзкейс. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
154. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (154), 07-Дек-19, 12:54 | ||
> когда с Wi-Fi переключились на кабель, например. Сомнительный юзкейс. | ||
Ответить | Правка | Наверх | Cообщить модератору |
2. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Адекват (ok), 06-Дек-19, 13:50 | ||
А как они получают ключ, длинной, например, 2048 бит ?, ведь openvpn по сути это udp(например) инкапсулированный в ip. | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +10 +/– | |
Сообщение от Аноним (4), 06-Дек-19, 13:56 | ||
В том-то и дело, что ни ключ, ни логин-пароль не нужны. Пакет прилетает из внешнего интерфейса, а ядро воспринимает его как пакет из VPN-интерфейса. | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +3 +/– | |
Сообщение от Аноним (14), 06-Дек-19, 14:09 | ||
Но тогда причем тут ВПН, если точно так же можно подделать ТСП и без ВПНа ? (но по факту надо подобрать 2 пары ip/порт и номера seq, все это и так известно 100500 лет как, но не очень просто реализуется на сколько то нагруженных концах соединения) | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 14:22 | ||
vpn тут притом, что траффику из vpn'а обычно доверяют (речь, если что, Васян, не о твоей порнухе с малолетками, а о корпоративных vpn, наивно полагаемых многими - надежным средством связи через ненадежные каналы) | ||
Ответить | Правка | Наверх | Cообщить модератору |
30. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (29), 06-Дек-19, 14:49 | ||
Почему «наивно»? | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Адекват (ok), 06-Дек-19, 14:12 | ||
то есть если vpn основан на udp а не на tcp - данный метод не сработает ? | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
24. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 14:25 | ||
сработает. Подделать можно - только udp, тот что внутри vpn - для tcp слишком много надо знать, и ответный пакет все равно не получишь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
171. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от КО (?), 09-Дек-19, 10:12 | ||
Они пишут сразу в декодированный канал, что там н6а уровне шифрования им фиолетово. | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
5. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –2 +/– | |
Сообщение от Аноним (9), 06-Дек-19, 14:00 | ||
насколько понимаю, на *BSD со включенным в pf antispoof - работать не будет, а ведь там, где есть pf - обычно есть и antispoof из файла-примера по умолчанию... | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Аноним (6), 06-Дек-19, 14:00 | ||
Не увидел бага. Это особенность. | ||
Ответить | Правка | Наверх | Cообщить модератору |
10. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Аноним (9), 06-Дек-19, 14:06 | ||
полагаю, стильномодномолодёжные девляпсы не поймут. | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (12), 06-Дек-19, 14:07 | ||
у нормальных людей это брандмауером прикрывается на этапе проектирования. а те кто доверяет шлюзу провайдера и принимает с него даже для внутреенних ип - ссзб | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
87. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +4 +/– | |
Сообщение от ll (??), 06-Дек-19, 18:03 | ||
нет идеальных людей... не одно, так другое... | ||
Ответить | Правка | Наверх | Cообщить модератору |
91. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (12), 06-Дек-19, 18:38 | ||
идеальных людей нет. но есть (пока еще) квалифицированные специалисты. | ||
Ответить | Правка | Наверх | Cообщить модератору |
135. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 07-Дек-19, 02:00 | ||
нету. В смысле, в IT - уже нету. Кинолога одного знаю. | ||
Ответить | Правка | Наверх | Cообщить модератору |
23. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +17 +/– | |
Сообщение от Аноним (23), 06-Дек-19, 14:23 | ||
>Отключать rp filter на оконечных устройствах tcp сессий - как бы говорит об уровне компетенции дистростроителей. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
32. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (29), 06-Дек-19, 14:51 | ||
Ох, как я с Вами согласен! | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Andrey Mitrofanov_N0 (??), 06-Дек-19, 14:55 | ||
>>Отключать rp filter на оконечных устройствах tcp сессий - как бы говорит об уровне компетенции дистростроителей. | ||
Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору |
51. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от nuclight (??), 06-Дек-19, 15:39 | ||
Для этого, а точнее не (только) этого, а и много чего еще (например не давать своим юзерам быть DDoS'ерами), много лет как существует ipfw verrevpath. | ||
Ответить | Правка | Наверх | Cообщить модератору |
78. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (9), 06-Дек-19, 17:33 | ||
и - для любителей last match, хитрых policy NAT'ов и гигантских таблиц - antispoof quick в pf.conf | ||
Ответить | Правка | Наверх | Cообщить модератору |
97. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (97), 06-Дек-19, 19:29 | ||
> и - для любителей last match, хитрых policy NAT'ов и гигантских таблиц | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 14:07 | ||
что у вас за устаревшая немодная вонючая портянка в конце текста и что она вообще означает? Мы понимаем только синтаксис nft! | ||
Ответить | Правка | Наверх | Cообщить модератору |
18. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +5 +/– | |
Сообщение от dimqua (ok), 06-Дек-19, 14:17 | ||
Значит она пока не такая прекрасная, как хотелось бы. | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 15:02 | ||
> Значит она пока не такая прекрасная, как хотелось бы. | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –2 +/– | |
Сообщение от Nadanon (?), 06-Дек-19, 15:49 | ||
> что у вас за устаревшая немодная вонючая портянка в конце текста и что она вообще означает? | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
56. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от пох. (?), 06-Дек-19, 16:04 | ||
>> что у вас за устаревшая немодная вонючая портянка в конце текста и что она вообще означает? | ||
Ответить | Правка | Наверх | Cообщить модератору |
172. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от привет (ok), 09-Дек-19, 11:34 | ||
У правильного девопа вообще нет фаервола | ||
Ответить | Правка | Наверх | Cообщить модератору |
173. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 09-Дек-19, 11:43 | ||
дык, у самого монга такая же. Если ее закрыть - она, внезапно, и работать не будет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
175. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от привет (ok), 09-Дек-19, 12:51 | ||
вот это дельная вещь - допишу в ТЗ коллегам | ||
Ответить | Правка | Наверх | Cообщить модератору |
153. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (154), 07-Дек-19, 12:45 | ||
> ДеВоПсЫ | ||
Ответить | Правка | К родителю #53 | Наверх | Cообщить модератору |
65. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Darth Revan (ok), 06-Дек-19, 16:36 | ||
> К сожалению, прекрасная утилита iptables-translate выдала только какую-то х-ню при попытке интерпретировать вашу портянку. | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
131. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (129), 07-Дек-19, 01:23 | ||
> Всё, выглядит вполне прилично | ||
Ответить | Правка | Наверх | Cообщить модератору |
143. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Darth Revan (ok), 07-Дек-19, 03:45 | ||
Таблицы и цепи сами собой не возникают, как на iptables, да. | ||
Ответить | Правка | Наверх | Cообщить модератору |
15. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Аноним (15), 06-Дек-19, 14:11 | ||
# cat /proc/sys/net/ipv4/conf/all/rp_filter | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (29), 06-Дек-19, 14:53 | ||
openwrt это маршрутизатор с поддержкой ассимитричного трафика | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от пох. (?), 06-Дек-19, 15:03 | ||
> openwrt это маршрутизатор с поддержкой ассимитричного трафика | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (45), 06-Дек-19, 15:06 | ||
Системдос выставляет значение 2. | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
50. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (15), 06-Дек-19, 15:35 | ||
2 — это там, где он установлен. | ||
Ответить | Правка | Наверх | Cообщить модератору |
64. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (64), 06-Дек-19, 16:30 | ||
а меня 1 | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
127. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от хотел спросить (?), 07-Дек-19, 00:30 | ||
CentOS 7 | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
17. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (12), 06-Дек-19, 14:13 | ||
я только не понял, с rp_filter=0 оно работает или нет? | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (-), 06-Дек-19, 14:20 | ||
А самому попробовать первую стадию (определение локального адреса VPN) ну вообще что-ли никак? | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (-), 06-Дек-19, 14:22 | ||
насколько понял, если вы сидите из мухосранска где только ipv4 - настройки rp_filter достаточно. Если есть возможность подключиться через ipv6 - нужно подкручивать iptables | ||
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору |
142. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от хотел спросить (?), 07-Дек-19, 03:28 | ||
а если ipv6 недоступен внутри тунеля? | ||
Ответить | Правка | Наверх | Cообщить модератору |
66. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (64), 06-Дек-19, 16:37 | ||
походу тебя поимеют | ||
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору |
25. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –5 +/– | |
Сообщение от Нанобот (ok), 06-Дек-19, 14:28 | ||
Слишком надумано | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Аноним (-), 06-Дек-19, 14:35 | ||
включение strict будет проверять, что отправитель и адресат совпадают, так сказать. На этом все | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Аноним (-), 06-Дек-19, 14:50 | ||
*адресат и получатель же | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 15:04 | ||
> Слишком надумано | ||
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору |
26. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Нуб (?), 06-Дек-19, 14:32 | ||
ребята, объясните - правильные параметры выставляются через | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (33), 06-Дек-19, 14:51 | ||
>/etc/sysctl.conf | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (-), 06-Дек-19, 15:03 | ||
>etc/sysctl.conf | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (33), 06-Дек-19, 15:05 | ||
Его надо создать. Ну или | ||
Ответить | Правка | Наверх | Cообщить модератору |
92. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (-), 06-Дек-19, 18:39 | ||
/etc/sysctl.d/100-manjaro.conf имеется. С единственной записью: | ||
Ответить | Правка | Наверх | Cообщить модератору |
134. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (33), 07-Дек-19, 01:44 | ||
Какие кошмарные дефолты, впрочем, в рачике всё нужно настраивать самому. Можно сделать /etc/sysctl.d/999-custom.conf и записать туда, в том числе vm.swappiness = 90. | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +9 +/– | |
Сообщение от Аноним (-), 06-Дек-19, 14:33 | ||
**Operating Systems Affected: | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Нанобот (ok), 06-Дек-19, 14:54 | ||
Devuan опасносте!😱 | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +3 +/– | |
Сообщение от Аноним (29), 06-Дек-19, 14:58 | ||
А о чём вы спорите? Там где systemd — это решение принимал systemd, это же у них в release notes написано. Странно было бы считать их не виновными. | ||
Ответить | Правка | Наверх | Cообщить модератору |
70. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +9 +/– | |
Сообщение от Olololo (?), 06-Дек-19, 16:56 | ||
OpenBSD - Only two remote holes in the default install, in a heck of a long time! | ||
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору |
79. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +5 +/– | |
Сообщение от ll (??), 06-Дек-19, 17:35 | ||
> Only two remote holes in the default install, in a heck of a long time! | ||
Ответить | Правка | Наверх | Cообщить модератору |
88. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (9), 06-Дек-19, 18:07 | ||
Вы знаете, а я почему-то полагал, что люди её применяют - после тщательного анализа всех "за" и "против", конечно - в качестве, например, маршрутизатора либо балансера. Выходит, я ошибался, и всё дело в банальном фанатизме?.. | ||
Ответить | Правка | Наверх | Cообщить модератору |
100. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от пох. (?), 06-Дек-19, 19:42 | ||
ну вон перечитай жизенный путь одного местного, гхм... нефанатика, изложенный частями в тредике про флэш под статейкой про очередную мурзилу. Какой там анализ, о чем вы. | ||
Ответить | Правка | Наверх | Cообщить модератору |
103. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Olololo (?), 06-Дек-19, 20:30 | ||
>что-то когда-то понаулучшали, но это было давно, и никакой особой пользы не принесло никому. | ||
Ответить | Правка | Наверх | Cообщить модератору |
111. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Anonymoustus (ok), 06-Дек-19, 21:13 | ||
> Что же сейчас модно применять у благородных мусье? | ||
Ответить | Правка | Наверх | Cообщить модератору |
115. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 22:44 | ||
лолшта? spectre не имеет отношения к героической поебде над гипертредингом, с которой вы, видимо, перепутали (да и та постфактум). Проблема была тщательно замазана Тео, как якобы несущественная, и исправляющий ее очень мутный код старательно перемешан с мелтдауновским - так что непонятно даже, исправлена ли она на самом деле (впрочем, кому тот неуловимый джо сдался), или вся надежда на компилятор с trampolines. Что не помешало через день снова заявить о невиданной поебде, когда оказалось что та же проблема существует на arm, где никакого мелтдауна нет и интеловский патч неприменим. | ||
Ответить | Правка | К родителю #103 | Наверх | Cообщить модератору |
117. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Olololo (?), 06-Дек-19, 22:58 | ||
Бред не неси. Причём тут Meltdown? Я где-то про него писал? Может ещё какие нибудь уязвимости приведёшь которых у процов Intel миллион? | ||
Ответить | Правка | Наверх | Cообщить модератору |
123. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 23:41 | ||
> Бред не неси. Причём тут Meltdown? | ||
Ответить | Правка | Наверх | Cообщить модератору |
124. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Olololo (?), 06-Дек-19, 23:49 | ||
>Нет для spectre никакого волшебного патча, кроме патча на компилятор. | ||
Ответить | Правка | Наверх | Cообщить модератору |
138. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от пох. (?), 07-Дек-19, 02:27 | ||
> В виртуальных машинах тоже патчи на компилятор помогут? | ||
Ответить | Правка | Наверх | Cообщить модератору |
164. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 08-Дек-19, 17:53 | ||
да, кому поржать над пастушком с заевшей пластинкой "Волки!" - гугль притащил из прошлого, уловив тенденцию: | ||
Ответить | Правка | К родителю #123 | Наверх | Cообщить модератору |
46. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (46), 06-Дек-19, 15:10 | ||
> Например, для OpenVPN шифрованный пакет с размером 79 позволяет точно судить, что внутри содержится ACK-подтверждение. | ||
Ответить | Правка | Наверх | Cообщить модератору |
47. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –4 +/– | |
Сообщение от Ilya Indigo (ok), 06-Дек-19, 15:24 | ||
Даже ничего изменять не пришлось. | ||
Ответить | Правка | Наверх | Cообщить модератору |
55. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +3 +/– | |
Сообщение от Аноним (55), 06-Дек-19, 15:59 | ||
Надеюсь ты сам понимаешь что тут столько настроек чтобы сам ты тут ничего поменять не смог. И то что ты просишь некоего Анонимуса помочь показательно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
57. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 16:06 | ||
> Надеюсь ты сам понимаешь что тут столько настроек чтобы сам ты тут | ||
Ответить | Правка | Наверх | Cообщить модератору |
62. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (55), 06-Дек-19, 16:18 | ||
На дефолтные из убунты не похоже видимо он их сам правил. | ||
Ответить | Правка | Наверх | Cообщить модератору |
116. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от пох. (?), 06-Дек-19, 22:45 | ||
на копипасту из вопросов со stackoverflow похоже - до ответов, видимо, опять недочитано. | ||
Ответить | Правка | Наверх | Cообщить модератору |
58. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Ilya Indigo (ok), 06-Дек-19, 16:11 | ||
> Надеюсь ты сам понимаешь что тут столько настроек чтобы сам ты тут | ||
Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору |
59. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (55), 06-Дек-19, 16:13 | ||
Хорошо что ты сам смог это более четко сформулировать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
63. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Ilya Indigo (ok), 06-Дек-19, 16:25 | ||
Да я это и не говорил никогда что разбираюсь в параметрах настройки ядра и в фильтрации пакетов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Fyjy (?), 06-Дек-19, 16:49 | ||
Ох, мать-перемать, вот это простыня. Это ты на своем десктопе/лэптопе такое фигачишь? А зачем? Про просьбу пояснить каждое значение я уж вообще молчу. | ||
Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору |
82. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Ilya Indigo (ok), 06-Дек-19, 17:43 | ||
> Ох, мать-перемать, вот это простыня. Это ты на своем десктопе/лэптопе такое фигачишь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
118. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 22:59 | ||
> И отключение больших прозрачных страниц в параметрах загрузки требовал redis. | ||
Ответить | Правка | Наверх | Cообщить модератору |
125. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Ilya Indigo (ok), 06-Дек-19, 23:52 | ||
>> И отключение больших прозрачных страниц в параметрах загрузки требовал redis. | ||
Ответить | Правка | Наверх | Cообщить модератору |
128. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от пох. (?), 07-Дек-19, 00:39 | ||
> Вы можете обосновать своё заявление? | ||
Ответить | Правка | Наверх | Cообщить модератору |
130. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Ilya Indigo (ok), 07-Дек-19, 01:21 | ||
> ... у тебя сервер лопнет от понафоркавшихся 1500 апачей | ||
Ответить | Правка | Наверх | Cообщить модератору |
174. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от пох. (?), 09-Дек-19, 11:59 | ||
> Я не претендую на истинность, но мне кажется redis, PHP и MariaDB | ||
Ответить | Правка | Наверх | Cообщить модератору |
71. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Olololo (?), 06-Дек-19, 16:58 | ||
Добавь вот это | ||
Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору |
73. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Fyjy (?), 06-Дек-19, 17:05 | ||
> net.ipv6.conf.all.disable_ipv6=1 | ||
Ответить | Правка | Наверх | Cообщить модератору |
74. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Olololo (?), 06-Дек-19, 17:11 | ||
Нет IPv6, а значит и нет дырок в IPv6 и дырок эксплуатируемых с помощью IPv6. Это называется мудрость. | ||
Ответить | Правка | Наверх | Cообщить модератору |
75. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Fyjy (?), 06-Дек-19, 17:15 | ||
Что такое «дырки в IPv6»? | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Olololo (?), 06-Дек-19, 17:20 | ||
IPv6 слишком молод, чтобы его использовать. Ещё даже в IPv4 не все дырки отловили, лет через 25 можно будет присматриваться к IPv6, но не раньше. | ||
Ответить | Правка | Наверх | Cообщить модератору |
156. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –3 +/– | |
Сообщение от Michael Shigorin (ok), 07-Дек-19, 13:52 | ||
> Блинский ёж, у меня ВСЯ работа с серверами идет по IPv6, | ||
Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору |
159. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +5 +/– | |
Сообщение от Fyjy (?), 07-Дек-19, 17:49 | ||
Миша, мы все знаем, что логика не твоя сильная сторона, а мозг у тебя отсутствует. IPv6 — стандарт в индустрии уже, то что в твоем отделе ФСБ об этом не знают ничего не значит, они и о существовании интернета узнали только на 10ый год правления ботоксного карлика. | ||
Ответить | Правка | Наверх | Cообщить модератору |
161. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Olololo (?), 07-Дек-19, 19:37 | ||
>узнали только на 10ый год правления ботоксного карлика. | ||
Ответить | Правка | Наверх | Cообщить модератору |
162. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Fyjy (?), 07-Дек-19, 22:45 | ||
А об интернете они узнали 10 лет назад, как раз тогда начали первые законы о цензуре принимать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
126. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 07-Дек-19, 00:01 | ||
> Вот только что был, но ты добавил фигню по совету анона с опеннета и все отвалилось | ||
Ответить | Правка | К родителю #73 | Наверх | Cообщить модератору |
85. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Ilya Indigo (ok), 06-Дек-19, 17:56 | ||
> Добавь вот это | ||
Ответить | Правка | К родителю #71 | Наверх | Cообщить модератору |
86. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Olololo (?), 06-Дек-19, 18:01 | ||
Выруби логи, делов-то. | ||
Ответить | Правка | Наверх | Cообщить модератору |
90. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от gogo (?), 06-Дек-19, 18:37 | ||
Как раз наоборот. Именно это рекомендуемый, например, красношапкой способ отключния. | ||
Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору |
101. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +3 +/– | |
Сообщение от Аноним (101), 06-Дек-19, 19:52 | ||
Про inet_protocols=ipv4 не слышали? | ||
Ответить | Правка | Наверх | Cообщить модератору |
119. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +4 +/– | |
Сообщение от пох. (?), 06-Дек-19, 23:01 | ||
тебе же сказали - выключи логи! Они ВСЕ проблемы так решают. | ||
Ответить | Правка | Наверх | Cообщить модератору |
148. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Anonymoustus (ok), 07-Дек-19, 08:57 | ||
> тебе же сказали - выключи логи! Они ВСЕ проблемы так решают. | ||
Ответить | Правка | Наверх | Cообщить модератору |
52. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от AnonPlus (?), 06-Дек-19, 15:46 | ||
Отличная иллюстрация того, зачем надо использовать HTTPS. | ||
Ответить | Правка | Наверх | Cообщить модератору |
95. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Anonymoustus (ok), 06-Дек-19, 18:47 | ||
Да-да, особенно умиляет HTTPS _вместо_ FTP. | ||
Ответить | Правка | Наверх | Cообщить модератору |
152. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от InuYasha (?), 07-Дек-19, 11:39 | ||
кто-то ещё пользуется FTP? :D | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (55), 06-Дек-19, 15:55 | ||
И это только один системдосовский нотэбаг. | ||
Ответить | Правка | Наверх | Cообщить модератору |
61. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от sage (??), 06-Дек-19, 16:18 | ||
Я писал о похожей атаке в 2015 году: | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +2 +/– | |
Сообщение от Olololo (?), 06-Дек-19, 17:00 | ||
Так вот мне засирал порты в 2015 году. | ||
Ответить | Правка | Наверх | Cообщить модератору |
99. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от anonymous (??), 06-Дек-19, 19:39 | ||
Так вот кто тебе в порты наcpaл... и совсем и не абама... | ||
Ответить | Правка | Наверх | Cообщить модератору |
105. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (-), 06-Дек-19, 20:53 | ||
Это у тебя там Рика-тяма на аватарке или просто похожа? | ||
Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору |
120. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от пох. (?), 06-Дек-19, 23:07 | ||
> Важное отличие от описанной атаки в том | ||
Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору |
67. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +4 +/– | |
Сообщение от Fyjy (?), 06-Дек-19, 16:48 | ||
user@laptop $ sysctl net.ipv4.conf.all.rp_filter | ||
Ответить | Правка | Наверх | Cообщить модератору |
69. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (64), 06-Дек-19, 16:50 | ||
+ | ||
Ответить | Правка | Наверх | Cообщить модератору |
121. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 23:09 | ||
> То есть в LTS'е проблемы нет | ||
Ответить | Правка | К родителю #67 | Наверх | Cообщить модератору |
160. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Fyjy (?), 07-Дек-19, 17:50 | ||
Сегодня обновления ставил. Дальше фантазировать будешь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
84. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Аноним (46), 06-Дек-19, 17:53 | ||
Блин, iptables и nftables, конечно, мощные инструменты. Но какой же вырвиглазный синтактсис. Сравнить, хотя бы, с pf | ||
Ответить | Правка | Наверх | Cообщить модератору |
89. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Аноним (89), 06-Дек-19, 18:13 | ||
а в FreeBSD что править и патчить? | ||
Ответить | Правка | Наверх | Cообщить модератору |
96. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от xm (ok), 06-Дек-19, 19:03 | ||
В ipfw - deny ip from any to any not verrevpath in | ||
Ответить | Правка | Наверх | Cообщить модератору |
98. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (98), 06-Дек-19, 19:35 | ||
Я тут недавно обнаружил, что через NAT-сервер и так утекают локальные адреса. Тупо некоторые FIN и RST -пакеты не натятся и улетают как есть. Для FIN-пакетов я подобрал параметры в sysctl, которые это фиксят, а вот RST-пакеты всё-равно не все натятся - по-моему это баг ядра. | ||
Ответить | Правка | Наверх | Cообщить модератору |
122. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от пох. (?), 06-Дек-19, 23:20 | ||
на бордере - _любом_ бордере, а не только натящем, является хорошей традицией не "снифать внешний интерфейс", а иметь либо маршруты для rfc1918 сетей в blackhole или иной местный аналог /dev/null, либо правило drop в пакетном фильтре. | ||
Ответить | Правка | Наверх | Cообщить модератору |
149. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Нанобот (ok), 07-Дек-19, 10:45 | ||
Это давно известная багофича. В iptables можно фильтровать как-то вроде "-m conntrack --ctstate INVALID -j DROP" | ||
Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору |
102. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –4 +/– | |
Сообщение от Анонимчик (?), 06-Дек-19, 20:30 | ||
Так это для впн...)) можно и на ноль сидеть, Оперой не пользуюсь и другими впнками тоже. | ||
Ответить | Правка | Наверх | Cообщить модератору |
104. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от fedora (?), 06-Дек-19, 20:52 | ||
#cat /proc/sys/net/ipv4/conf/all/rp_filter | ||
Ответить | Правка | Наверх | Cообщить модератору |
108. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Онаним (?), 06-Дек-19, 20:59 | ||
> Для проведения атаки необходимо узнать назначенный VPN-сервером IP-адрес сетевого интерфейса туннеля, а также определить, что в данный момент через туннель активно соединение к определённому хосту. | ||
Ответить | Правка | Наверх | Cообщить модератору |
113. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Аноним (113), 06-Дек-19, 21:56 | ||
А какого хрена вообще какие-то режимы влияют на изоляцию VPN-туннелей? Какого хрена вообще для этого используется rp_filter? | ||
Ответить | Правка | Наверх | Cообщить модератору |
133. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +1 +/– | |
Сообщение от Аноним (129), 07-Дек-19, 01:33 | ||
Потому что vpn туннель реализован в виде виртуального сетевого интерфейса | ||
Ответить | Правка | Наверх | Cообщить модератору |
145. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (145), 07-Дек-19, 04:27 | ||
кто полагается на IP-адреса в вопросах безопасности VPN тот сам себе злобный буратино | ||
Ответить | Правка | Наверх | Cообщить модератору |
146. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (145), 07-Дек-19, 04:30 | ||
на Archlinux всё в порядке | ||
Ответить | Правка | Наверх | Cообщить модератору |
151. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (151), 07-Дек-19, 11:39 | ||
>на Archlinux всё в systemD. | ||
Ответить | Правка | Наверх | Cообщить модератору |
155. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Michael Shigorin (ok), 07-Дек-19, 13:40 | ||
> но начиная с systemd 240, выпущенного в декабре прошлого года, | ||
Ответить | Правка | Наверх | Cообщить модератору |
168. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Andrey Mitrofanov_N0 (??), 09-Дек-19, 09:01 | ||
>> но начиная с systemd 240, выпущенного в декабре прошлого года, | ||
Ответить | Правка | Наверх | Cообщить модератору |
158. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Аноним (-), 07-Дек-19, 15:10 | ||
> включение которого в режим "Strict" нейтрализует данную проблему. | ||
Ответить | Правка | Наверх | Cообщить модератору |
176. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | –1 +/– | |
Сообщение от Ivan_83 (ok), 09-Дек-19, 13:30 | ||
Сразу видно уровень местных экспертов - все побежали включать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
180. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от mumu (ok), 10-Дек-19, 02:22 | ||
Первым делом при настройке любого маршрутизатора запрещаю приём пакетов на интерфейс не из его сети. Это прям базовая вещь. Но да, девопсяры обычно не в курсе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
181. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (181), 11-Дек-19, 01:14 | ||
Ecли у меня UDP с TLS на pfsense, мне стоит беспокоится по поводу сабжа? | ||
Ответить | Правка | Наверх | Cообщить модератору |
185. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..." | +/– | |
Сообщение от Аноним (185), 15-Дек-19, 12:04 | ||
> Опубликована техника атаки (CVE-2019-14899), позволяющая подменить, изменить или подставить пакеты в TCP-соединения, пробрасываемые через VPN-туннели. | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |