Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
autor |
|
Forss
HV kasutaja

liitunud: 11.04.2004
|
09.04.2014 00:55:27
Tõsine OpenSSL turvaauk "Heartbleed" |
|
|
Soomlased avastasid OpenSSLis tõsise turvaaugu. Kahju on saanud tuhanded populaarsed veebilehed, tuntuimatest Yahoo, Imgur, Flickr ja Lastpass.
http://www.theverge.com/2014/4/8/5594266/how-heartbleed-broke-the-internet
"... He told us OpenSSL runs on top of two of the most widely used Web servers: Apache and nginx. He pointed out that it also runs on e-mail servers and chat services, VPN and other software that use the code library.
“Many devices that use embedded Linux including routers and other devices may also be susceptible,” Westin said. “Attackers who exploit the vulnerability can monitor all data passing between a service and client, or decrypt historical encrypted data that has been collected.”
He left us with a warning: Many modern operating systems use vulnerable versions of Open SSL including Debian Wheezy, Ubuntu 12.04.4 LTS, CentOS 6.5, Fedora 18, OpenBSD 5.3, FreeBSD 8.4, NetBSD 5.0.2 and OpenSUSE 12.2."
http://www.sci-tech-today.com/news/Heartbleed-Bug-Breaks-Web-Security/story.xhtml?story_id=0200028EM7FC
Rohkem infot:
http://www.heartbleed.com
http://filippo.io/Heartbleed/
https://blog.ipredator.se/2014/04/how-to-test-if-your-openssl-heartbleeds.html
https://gist.github.com/dberkholz/10169691
https://github.com/blog/1818-security-heartbleed-vulnerability
|
|
Kommentaarid: 1 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
1 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
09.04.2014 10:02:09
Re: Tõsine OpenSSL turvaauk "Heartbleed" |
|
|
Parandused olid väljas juba eile nii Debianile kui Ubuntule, ainsaks tõsisemaks probleemiks võib olla enne paranduse rakendamist toimunud andmete leke ja vigase openssl-i abil genereeritud sertifikaadid - viimased tuleb kõik uued teha. Kui serdid on genereeritud enne vigase openssl versiooni paigaldust, siis pole see vajalik.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
tomes
HV kasutaja
liitunud: 22.01.2009
|
09.04.2014 16:36:09
|
|
|
Välja tuleb vahetada mitte vigase versiooniga genereeritud, vaid koos vigase versiooniga kasutuses olnud võtmed ja sertifikaadid.
|
|
Kommentaarid: 64 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
58 |
|
tagasi üles |
|
 |
Vael
HV Guru
liitunud: 17.03.2013
|
09.04.2014 17:08:05
|
|
|
Kas see puudutab ka ID kaardiga tuvastamist? Ja kui siis peaks sertifikaate uuendama Ubuntus?
|
|
Kommentaarid: 17 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
16 |
|
tagasi üles |
|
 |
tomes
HV kasutaja
liitunud: 22.01.2009
|
09.04.2014 18:59:25
|
|
|
Vael, antud turvaaugu abil saadi kätte serveri vahemälus olev privaatvõti - ID-kaart privaatvõtmeid välja ei anna, seega pole uuendamiseks vajadust.
|
|
Kommentaarid: 64 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
58 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
09.04.2014 22:20:16
|
|
|
tomes kirjutas: |
Välja tuleb vahetada mitte vigase versiooniga genereeritud, vaid koos vigase versiooniga kasutuses olnud võtmed ja sertifikaadid. |
Õige märkus, aitäh.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
kriimsilm
HV kasutaja

liitunud: 19.05.2002
|
09.04.2014 23:17:51
|
|
|
Ja kasutajad peaksid muutma enda paroolid.
Kes seda nüüd oskab öelda, millised serverid on vigast versiooni kasutanud ning kui paljud loginad hashimata ja soolamata väärtuseid serverisse saadavad?
|
|
Kommentaarid: 12 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
12 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
10.04.2014 00:44:02
|
|
|
Kuigi ehk enamusele AHV-idest on see ehk iseenesestmõistetav, siis igaks juhuks märgin siin veel, et paroole vahetada on mõtet ikkagi vaid neis veebikeskkondades, kus tegelikult ikka sisselogimisel krüpteeritud ühendust kasutatakse. Kui ühendus käib üle http ja mitte üle https-i (nagu näiteks HV ), siis ei ole sel mingit mõtet, sest siin ei ole ühendus krüpteeritud nagunii.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
10.04.2014 00:45:32
|
|
|
Jah aga siin on ainult üks aga...ilma testimata on ilmvõimatu teada saada, kas serveris on openSSL juba patchitud või ei.
Paroolimuutmine ei anna mingit effekti, kui serveri ise plaastrit selga pole saanud.
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
Kommentaarid: 228 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
194 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
10.04.2014 09:20:24
|
|
|
Etz kirjutas: |
Jah aga siin on ainult üks aga...ilma testimata on ilmvõimatu teada saada, kas serveris on openSSL juba patchitud või ei.
Paroolimuutmine ei anna mingit effekti, kui serveri ise plaastrit selga pole saanud. |
Nii palju annab, et kui keegi on parooli juba välja nuhkinud ja pole kontot veel üle võtnud, siis peab ta seda uuesti nuhkima hakkama, kui kontot üle võtma tahab hakata. Ühesõnaga, pead võimalikult tihti vahetama seda parooli.
Testimiseks on aga olemas Jared Staffordi (jspenguin@jspenguin.org) koostatud skript: https://gist.github.com/sh1n0b1/10100394
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
10.04.2014 10:01:22
|
|
|
Dogbert, küllap vist, seega ca 600 parooli ootab mul muutmist...
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
Kommentaarid: 228 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
194 |
|
tagasi üles |
|
 |
henri17
HV kasutaja

liitunud: 01.10.2006
|
|
Kommentaarid: 21 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
21 |
|
tagasi üles |
|
 |
Forss
HV kasutaja

liitunud: 11.04.2004
|
|
Kommentaarid: 1 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
1 |
|
tagasi üles |
|
 |
Vael
HV Guru
liitunud: 17.03.2013
|
10.04.2014 17:06:31
|
|
|
Ikka kripeldab see panganduse teema? Pole hetkel aega, et uurida rohkem aga kuidas pangas ID kaardi https saidil kasutamine siis nii kardinaalselt erineb muudest saitidest?
|
|
Kommentaarid: 17 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
16 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
11.04.2014 18:14:15
|
|
|
Apple pajatab siis samal teemal, ehk on kellelegi sellest kasu:
Heartbleed: Apple says iOS, OSX, and other key web services not affected
Apple has confirmed that iOS, OSX, and other "key" web services were not vulnerable to the Heartbleed bug that has affected numerous popular websites. “Apple takes security very seriously. iOS and OS X never incorporated the vulnerable software and key Web-based services were not affected,” an Apple spokesperson told Re/code.
The statement comes just a few days after the vulnerability was disclosed. Apple did not specify which key web services it's referring to and if any of its properties were indeed hit -- though the wording at least suggest that nothing critical was compromised.
Edasi lingil:
http://www.techspot.com/news/56358-heartbleed-apple-says-ios-osx-and-other-key-web-services-not-affected.html
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
tomes
HV kasutaja
liitunud: 22.01.2009
|
11.04.2014 20:44:31
|
|
|
Vael, nagu juba öeldud, siis antud turvavea tõttu oli võimalik kätte saada serveri privaatvõti. Viimase olemasolul saab esineda serverina, samuti dekrüpteerida kliendilt serverile saadetud andmeid. Kui serverile on turvapaik paigaldatud, genereeritud uus privaatvõti ja sellele vastav sertifikaat, siis on korras, sest sinu privaatvõtit pole kätte saadud. Nimelt genereeritakse ID-kaardi privaatvõtmed kiibi sees, neid sealt "maha lugeda" pole võimalik (just seepärast pole võimalik ka ID-kaarti kopeerida).
|
|
Kommentaarid: 64 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
58 |
|
tagasi üles |
|
 |
number
külaline
|
12.04.2014 00:12:47
|
|
|
...
viimati muutis number 26.06.2014 02:21:29, muudetud 1 kord |
|
tagasi üles |
|
 |
Vael
HV Guru
liitunud: 17.03.2013
|
12.04.2014 00:37:57
|
|
|
tomes kirjutas: |
Vael, nagu juba öeldud, siis antud turvavea tõttu oli võimalik kätte saada serveri privaatvõti. Viimase olemasolul saab esineda serverina, samuti dekrüpteerida kliendilt serverile saadetud andmeid. Kui serverile on turvapaik paigaldatud, genereeritud uus privaatvõti ja sellele vastav sertifikaat, siis on korras, sest sinu privaatvõtit pole kätte saadud. Nimelt genereeritakse ID-kaardi privaatvõtmed kiibi sees, neid sealt "maha lugeda" pole võimalik (just seepärast pole võimalik ka ID-kaarti kopeerida). |
Olgu tänud.
Aga teine küsimus ka veel seonduv. Kasutan vahetevahel Ubuntu 12.04LTS ja serverina seda ei kasuta. Kahtlaseid sertifikaate Security Updates vist pole väga vajadust tõmmata siis?(Descriptionis ka öeldud, et CA poolt kontrollimata...)
|
|
Kommentaarid: 17 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
16 |
|
tagasi üles |
|
 |
hans
Nii ränk on olla.
liitunud: 17.09.2004
|
|
Kommentaarid: 96 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
74 |
|
tagasi üles |
|
 |
tomes
HV kasutaja
liitunud: 22.01.2009
|
12.04.2014 17:19:31
|
|
|
Vael kirjutas: |
Kahtlaseid sertifikaate Security Updates vist pole väga vajadust tõmmata siis?(Descriptionis ka öeldud, et CA poolt kontrollimata...) |
Kui sa ei tea, mida teed, siis jäta parem tegemata.
|
|
Kommentaarid: 64 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
58 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
|