Avaleht
uus teema   vasta Uudised »  Turvalisus ja privaatsus »  Tõsine OpenSSL turvaauk "Heartbleed" märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Forss
HV kasutaja
Forss

liitunud: 11.04.2004



Autoriseeritud ID-kaardiga

sõnum 09.04.2014 00:55:27 Tõsine OpenSSL turvaauk "Heartbleed" vasta tsitaadiga


Soomlased avastasid OpenSSLis tõsise turvaaugu. Kahju on saanud tuhanded populaarsed veebilehed, tuntuimatest Yahoo, Imgur, Flickr ja Lastpass.

http://www.theverge.com/2014/4/8/5594266/how-heartbleed-broke-the-internet


"... He told us OpenSSL runs on top of two of the most widely used Web servers: Apache and nginx. He pointed out that it also runs on e-mail servers and chat services, VPN and other software that use the code library.

“Many devices that use embedded Linux including routers and other devices may also be susceptible,” Westin said. “Attackers who exploit the vulnerability can monitor all data passing between a service and client, or decrypt historical encrypted data that has been collected.”

He left us with a warning: Many modern operating systems use vulnerable versions of Open SSL including Debian Wheezy, Ubuntu 12.04.4 LTS, CentOS 6.5, Fedora 18, OpenBSD 5.3, FreeBSD 8.4, NetBSD 5.0.2 and OpenSUSE 12.2."


http://www.sci-tech-today.com/news/Heartbleed-Bug-Breaks-Web-Security/story.xhtml?story_id=0200028EM7FC


Rohkem infot:
http://www.heartbleed.com
http://filippo.io/Heartbleed/
https://blog.ipredator.se/2014/04/how-to-test-if-your-openssl-heartbleeds.html
https://gist.github.com/dberkholz/10169691
https://github.com/blog/1818-security-heartbleed-vulnerability
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 09.04.2014 10:02:09 Re: Tõsine OpenSSL turvaauk "Heartbleed" vasta tsitaadiga

Parandused olid väljas juba eile nii Debianile kui Ubuntule, ainsaks tõsisemaks probleemiks võib olla enne paranduse rakendamist toimunud andmete leke ja vigase openssl-i abil genereeritud sertifikaadid - viimased tuleb kõik uued teha. Kui serdid on genereeritud enne vigase openssl versiooni paigaldust, siis pole see vajalik.
_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
tomes
HV kasutaja

liitunud: 22.01.2009



Autoriseeritud ID-kaardiga

sõnum 09.04.2014 16:36:09 vasta tsitaadiga

Välja tuleb vahetada mitte vigase versiooniga genereeritud, vaid koos vigase versiooniga kasutuses olnud võtmed ja sertifikaadid.
Kommentaarid: 64 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 58
tagasi üles
vaata kasutaja infot saada privaatsõnum
Vael
HV Guru

liitunud: 17.03.2013




sõnum 09.04.2014 17:08:05 vasta tsitaadiga

Kas see puudutab ka ID kaardiga tuvastamist? Ja kui siis peaks sertifikaate uuendama Ubuntus?
Kommentaarid: 17 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 16
tagasi üles
vaata kasutaja infot saada privaatsõnum
tomes
HV kasutaja

liitunud: 22.01.2009



Autoriseeritud ID-kaardiga

sõnum 09.04.2014 18:59:25 vasta tsitaadiga

Vael, antud turvaaugu abil saadi kätte serveri vahemälus olev privaatvõti - ID-kaart privaatvõtmeid välja ei anna, seega pole uuendamiseks vajadust.
Kommentaarid: 64 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 58
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 09.04.2014 22:20:16 vasta tsitaadiga

tomes kirjutas:
Välja tuleb vahetada mitte vigase versiooniga genereeritud, vaid koos vigase versiooniga kasutuses olnud võtmed ja sertifikaadid.
Õige märkus, aitäh.
_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
kriimsilm
HV kasutaja
kriimsilm

liitunud: 19.05.2002



Autoriseeritud ID-kaardiga

sõnum 09.04.2014 23:17:51 vasta tsitaadiga

Ja kasutajad peaksid muutma enda paroolid.
Kes seda nüüd oskab öelda, millised serverid on vigast versiooni kasutanud ning kui paljud loginad hashimata ja soolamata väärtuseid serverisse saadavad?
Kommentaarid: 12 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 10.04.2014 00:44:02 vasta tsitaadiga

Kuigi ehk enamusele AHV-idest on see ehk iseenesestmõistetav, siis igaks juhuks märgin siin veel, et paroole vahetada on mõtet ikkagi vaid neis veebikeskkondades, kus tegelikult ikka sisselogimisel krüpteeritud ühendust kasutatakse. Kui ühendus käib üle http ja mitte üle https-i (nagu näiteks HV icon_smile.gif ), siis ei ole sel mingit mõtet, sest siin ei ole ühendus krüpteeritud nagunii.
_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Etz
HV Guru
Etz

liitunud: 27.01.2005



Autoriseeritud ID-kaardiga

sõnum 10.04.2014 00:45:32 vasta tsitaadiga

Jah aga siin on ainult üks aga...ilma testimata on ilmvõimatu teada saada, kas serveris on openSSL juba patchitud või ei.
Paroolimuutmine ei anna mingit effekti, kui serveri ise plaastrit selga pole saanud.

_________________
...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen!
Kommentaarid: 228 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 194
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 10.04.2014 09:20:24 vasta tsitaadiga

Etz kirjutas:
Jah aga siin on ainult üks aga...ilma testimata on ilmvõimatu teada saada, kas serveris on openSSL juba patchitud või ei.
Paroolimuutmine ei anna mingit effekti, kui serveri ise plaastrit selga pole saanud.

Nii palju annab, et kui keegi on parooli juba välja nuhkinud ja pole kontot veel üle võtnud, siis peab ta seda uuesti nuhkima hakkama, kui kontot üle võtma tahab hakata. Ühesõnaga, pead võimalikult tihti vahetama seda parooli. icon_razz1.gif

Testimiseks on aga olemas Jared Staffordi (jspenguin@jspenguin.org) koostatud skript: https://gist.github.com/sh1n0b1/10100394

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Etz
HV Guru
Etz

liitunud: 27.01.2005



Autoriseeritud ID-kaardiga

sõnum 10.04.2014 10:01:22 vasta tsitaadiga

Dogbert, küllap vist, seega ca 600 parooli ootab mul muutmist... icon_confused.gif
_________________
...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen!
Kommentaarid: 228 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 194
tagasi üles
vaata kasutaja infot saada privaatsõnum
henri17
HV kasutaja
henri17

liitunud: 01.10.2006




sõnum 10.04.2014 10:58:27 vasta tsitaadiga

Natuke mugavam tööriist serveri testimiseks, http://filippo.io/Heartbleed/
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 21
tagasi üles
vaata kasutaja infot saada privaatsõnum
Forss
HV kasutaja
Forss

liitunud: 11.04.2004



Autoriseeritud ID-kaardiga

sõnum 10.04.2014 12:18:16 vasta tsitaadiga

Kas mõni Eesti veebileht on ka tunnistanud turvaauku ja soovitanud paroole vahetada?

Mina olen ainukesena näinud LHV facebookis teadet, kuigi viga neid ei puuduta.

Edit: Väike Googeldus ja paar teadet leidsin veel:

https://www.ria.ee/ria-palub-susteemiadministraatoritel-uuendada-serverite-tarkvara/
http://www.kahvel.ee/30342/ardi-jurgens-zone-ee-platvorm-ei-sisaldanud-heartbleedi-norkust/

Aga laiemat teavitust pole olnud thumbs_down.gif
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
Vael
HV Guru

liitunud: 17.03.2013




sõnum 10.04.2014 17:06:31 vasta tsitaadiga

Ikka kripeldab see panganduse teema? Pole hetkel aega, et uurida rohkem aga kuidas pangas ID kaardi https saidil kasutamine siis nii kardinaalselt erineb muudest saitidest?
Kommentaarid: 17 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 16
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 11.04.2014 18:14:15 vasta tsitaadiga

Apple pajatab siis samal teemal, ehk on kellelegi sellest kasu:
Heartbleed: Apple says iOS, OSX, and other key web services not affected

Apple has confirmed that iOS, OSX, and other "key" web services were not vulnerable to the Heartbleed bug that has affected numerous popular websites. “Apple takes security very seriously. iOS and OS X never incorporated the vulnerable software and key Web-based services were not affected,” an Apple spokesperson told Re/code.
The statement comes just a few days after the vulnerability was disclosed. Apple did not specify which key web services it's referring to and if any of its properties were indeed hit -- though the wording at least suggest that nothing critical was compromised.


Edasi lingil:
http://www.techspot.com/news/56358-heartbleed-apple-says-ios-osx-and-other-key-web-services-not-affected.html
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
tomes
HV kasutaja

liitunud: 22.01.2009



Autoriseeritud ID-kaardiga

sõnum 11.04.2014 20:44:31 vasta tsitaadiga

Vael, nagu juba öeldud, siis antud turvavea tõttu oli võimalik kätte saada serveri privaatvõti. Viimase olemasolul saab esineda serverina, samuti dekrüpteerida kliendilt serverile saadetud andmeid. Kui serverile on turvapaik paigaldatud, genereeritud uus privaatvõti ja sellele vastav sertifikaat, siis on korras, sest sinu privaatvõtit pole kätte saadud. Nimelt genereeritakse ID-kaardi privaatvõtmed kiibi sees, neid sealt "maha lugeda" pole võimalik (just seepärast pole võimalik ka ID-kaarti kopeerida).
Kommentaarid: 64 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 58
tagasi üles
vaata kasutaja infot saada privaatsõnum
number
külaline






sõnum 12.04.2014 00:12:47 vasta tsitaadiga

...

viimati muutis number 26.06.2014 02:21:29, muudetud 1 kord
tagasi üles
Vael
HV Guru

liitunud: 17.03.2013




sõnum 12.04.2014 00:37:57 vasta tsitaadiga

tomes kirjutas:
Vael, nagu juba öeldud, siis antud turvavea tõttu oli võimalik kätte saada serveri privaatvõti. Viimase olemasolul saab esineda serverina, samuti dekrüpteerida kliendilt serverile saadetud andmeid. Kui serverile on turvapaik paigaldatud, genereeritud uus privaatvõti ja sellele vastav sertifikaat, siis on korras, sest sinu privaatvõtit pole kätte saadud. Nimelt genereeritakse ID-kaardi privaatvõtmed kiibi sees, neid sealt "maha lugeda" pole võimalik (just seepärast pole võimalik ka ID-kaarti kopeerida).


Olgu tänud.

Aga teine küsimus ka veel seonduv. Kasutan vahetevahel Ubuntu 12.04LTS ja serverina seda ei kasuta. Kahtlaseid sertifikaate Security Updates vist pole väga vajadust tõmmata siis?(Descriptionis ka öeldud, et CA poolt kontrollimata...)
Kommentaarid: 17 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 16
tagasi üles
vaata kasutaja infot saada privaatsõnum
hans
Nii ränk on olla.

liitunud: 17.09.2004



Autoriseeritud ID-kaardiga

sõnum 12.04.2014 13:02:25 vasta tsitaadiga

http://imgs.xkcd.com/comics/heartbleed_explanation.png
Kommentaarid: 96 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 74
tagasi üles
vaata kasutaja infot saada privaatsõnum
tomes
HV kasutaja

liitunud: 22.01.2009



Autoriseeritud ID-kaardiga

sõnum 12.04.2014 17:19:31 vasta tsitaadiga

Vael kirjutas:
Kahtlaseid sertifikaate Security Updates vist pole väga vajadust tõmmata siis?(Descriptionis ka öeldud, et CA poolt kontrollimata...)

Kui sa ei tea, mida teed, siis jäta parem tegemata.
Kommentaarid: 64 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 58
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 23.06.2014 22:35:27 vasta tsitaadiga

ZDNet pajatab, et seesama probleem on jätkuvalt püsti:

Heartbleed: Over 300,000 servers still exposed
Summary: Two months after the infamous 'Heartbleed' bug was discovered, over half of vulnerable servers remain unpatched and still exposed.

Edasi lingil:
http://www.zdnet.com/heartbleed-over-300000-servers-still-exposed-7000030813/
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Uudised »  Turvalisus ja privaatsus »  Tõsine OpenSSL turvaauk "Heartbleed"
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.