Avaleht
uus teema   vasta Uudised »  Turvalisus ja privaatsus »  Uute Lenovotega saab kaasa ametliku reklaamvara Superfish märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga

sõnum 21.02.2015 12:16:20 Uute Lenovotega saab kaasa ametliku reklaamvara Superfish vasta tsitaadiga


Uute Lenovotega saab kaasa ametliku reklaamvara Superfish mis kuulab pealt HTTP ja HTTPS liiklust ning näitab veebilehtedel kasutajale "kasulikke" reklaame. HTTPS liikluse pealtkuulamiseks on arvutisse paigaldatud ka CA sertifikaat.

Hetkeseisuga on Lenovo kättesaadavaks teinud ka reklaamvara eemaldamise utiliidi: http://support.lenovo.com/us/en/product_security/superfish_uninstall

Loe edasi: http://www.engadget.com/2015/02/20/lenovo-superfish-cto

Vihje@Martin Lillepuu@Facebook
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
DVDRW
HV Guru
DVDRW

liitunud: 13.10.2003




sõnum 21.02.2015 13:24:46 vasta tsitaadiga

Esimene asi uue arvutiga on alati format c: anyway. Asutuses imaged peale.
Kommentaarid: 27 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 26
tagasi üles
vaata kasutaja infot saada privaatsõnum
Andrus Luht
itimees.ee
Andrus Luht

liitunud: 11.06.2002



Autoriseeritud ID-kaardiga

sõnum 21.02.2015 14:12:13 vasta tsitaadiga

DVDRW, +1 thumbs_up.gif

See, et ta installib enda juur CA certi masinasse trusted root CA'de alla on pool õnnetust. Oluliselt suurem häda on selles, et ta installib enda CA poolt signeeritud suurte ja tuntud site'ide fake ssl cert'e masinasse, mida võiks mõni teine pahavara kurjasti ära kasutada MITM rünnakute läbi viimiseks. Tõsine turvaämber Lenovo poolt...

http://recode.net/2015/02/20/lenovo-cto-admits-it-messed-up-allowing-major-security-hole-onto-pcs/

_________________
Äriklassi serverilahenduste müük, paigaldus ja haldus. SaaS / PaaS / IaaS lahendused
Kasutatud äriklassi serverite, andmesalvede ja võrguseadmete ost-müük-rent
Tier-3 privaatpilvede, virtuaal- ja virtuaal-privaat-serverite lahendused. 24/7 haldus, monitooring
Kommentaarid: 377 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 318
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Renka
HV Guru
Renka

liitunud: 01.04.2002



Autoriseeritud ID-kaardiga

sõnum 21.02.2015 14:25:07 vasta tsitaadiga

Ka vähe asja tõsidusse laskutud: http://www.imore.com/lenovo-reminds-everyone-why-its-better-get-mac
_________________
There is no place like 127.0.0.1
Kommentaarid: 71 loe/lisa Kasutajad arvavad:  :: 2 :: 1 :: 61
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 21.02.2015 14:29:51 vasta tsitaadiga

Ahah, nüüd lendas kaka ventikasse - man-in-the-middle rünne krüpteeritud ühendusele otse kasutaja arvutis.

Sellest ma üritasin paaril korral rääkida, kui pushiti mobiil-ID kasutamist ja kinnitati, et see on täpselt sama turvaline kui ID-kaart.

Minu vastuväide oli, et ID-kaart tekitab turvalise saidiga ühendust luues kahepoolselt sertifikaatide abil autenditud krüpteeritud tunneli, samas kui mobiil-ID puhul on tunnel küll saidipoolselt autenditud, kliendi pooleks aga võib olla niihästi brauser kui brauseri ühendust "vahendav" MITM tarkvara, sest kliendilt sel juhul sertifikaati ei nõuta.

Siis muidugi väideti mulle vastu, et sellist MITM rünnet on võimatu korraldada, samas kui minupoolselt oli näiteks toodud juba sellist süsteemi kasutavad antiviirused, nagu ESET NOD32 ja Avast, mis kliendi soovi korral kontrollivad ka krüpteeritud kanalite kaudu liikuvat datat, kasutades selleks oma CA sertifikaati.
Sarnase ründe puhul turvalise saidiga ühendust luues kuulab ühendust pealt masinas istuv tarkvara - varemalt siis antiviirus, nüüd superfish.

Nüüd siin tulebki välja ID-kaardi erinevus ja eelis mobiil-ID ees - ID-kaardiga sellisel juhul turvalise saidiga ühendust luua ei saa, tegevus lõpeb veateatega, sest serverist saadetud, kliendi avaliku võtmega krüpteeritud datat on võimalik avada vaid kliendi ID-kaardil asuva salajase võtme abil - kui kliendil seda võtit ei ole, sessioon katkeb ja krüpteeritud kanalit ei looda.

Mobiil-ID kasutamisel ei erine aga brauseri seanss turvalise serveriga millegi poolest sinna parooli või paroolikaardi või PIN-generaatoriga sisselogimisest - ühendus töötab vaatamata sellele, et krüpteeritud data vahepeal lahti krüpteeritakse, sest sait ei oota kliendilt sertifikaati ega saada kliendile kliendi sertifikaadis sisalduva avaliku võtmega krüpteeritud datat, kontrollimaks, kas ta seda isikliku salajase võtmega avada suudab, siin piisab serverile pärast krüpteeritud kanali loomist ainult klaviatuurilt sisestatava koodi klappimisest. Server ei suuda seejuures aga kuidagi eristada, kas ta "räägib" otse kliendi brauseriga või brauseri ühendust vahendava MITM ründetarkvaraga.

Ainus võimalus sarnase ründe avastamiseks on tähelepanelik klient ise, sest sarnase ründe korral näeb ta brauseri aadressireal mitte turvalise serveri sertifikaati, vaid rünnet teostava tarkvara oma. NOD32 ja Avasti puhul see nii ongi - klient näeb saidi serdi asemel antiviiruse oma. Kui ta ise aga krüpteeritud kanalite kontrolli sisse lülitas, ei ole see talle probleemiks. Ma oletan, et just nii ka Superfishi nuhkimine avastati - tähelepanelik kasutaja nägi aadressireal saidi serdi asemel Superfishi oma.
Sellist tüüpi rünnet muidugi ei pea teostama otse arvutis, piisab pealtkuulamisest kusagil vahepeal - pealkuulajal on vaid vaja brauseri poolt tunnustatud juurserdiga genereeritud CA-d.

Muidugi, kui otseselt arvutisse on juba selline ligipääs olemas, et sinna MITM tarkvara saab paigaldada, pole suuremaks probleemiks ka brauseri CA juursertide kogu asendada pärissertide asemel libasertidega, mis kõik kuuluvad MITM rünnet teostavale tarkvarale, ainult serdi omaniku nimi on igaühel erinev. Ja sel juhul ei märka klient enam üldse mingit erinevust turvalise ja pealtkuulatava ühenduse vahel - rünnet teostav tarkvara esitab kliendile igale saidile vastava nimega libaserdi, brauser võrdleb seda oma juursertide kogus oleva liba-juurserdiga ning tunnistab autentseks - aadressireal on "autentne" sert õige nimega. Problem solved - mobiil-ID tegutseb edasi, ID-kaardiga ühendus ei toimi.

Muide - sama mis kehtib mobiil-ID puhul, kehtib ka kõikvõimalike muude mobla või muu sekundaarse kanali abil "kahepoolseks" muudetud autentimiste puhul nagu Google ja Microsoft jms - tehniliselt on need pealtkuulatavad turvalist saiti pakkuvasse serverisse sisse murdmata - piisab kliendipoolse turbe kompromiteerimisest.

ID-kaardi vm krüptoseadmega kahepoolselt krüpteeritud kanali pealtkuulamiseks peab aga ründe teostajal olema koopia serveri salajasest privaatvõtmest. Seda on juba tunduvalt raskem hankida. (nt Lavabit vs FBI).

Wikist kopeeritud tekst tavalisest TLS handshake'ist ja kliendi autentimisega TLS handshake'ist:
(Autentimiseks loetakse siin ikkagi krüptograafilist autentimist, mitte brauserist paroolide või koodide sisestamist - ei maksa neid segi ajada. Paroolikaardi, PIN-generaatori, Mobiil-ID, Google Authenticatori või postituviga saadetud koodi sisestamise ajaks on brauseri sessioon juba kompromiteeritud - krüptograafilises mõttes ei erine need üksteisest mitte millegi poolest)
Wikipedia: TLS Handshake kirjutas:

Spoiler Spoiler Spoiler



Muu lugemismaterjal:
http://security.stackexchange.com/questions/23880/why-a-client-authentication-is-not-commonly-performed-in-the-tls-protocol
http://security.stackexchange.com/questions/20803/how-does-ssl-tls-work

_____________________

Parandus pärast väikest mälu värskendamist asümmeetrilise krüpteeringu ja brauseri krüpteeritud seansside loomise kohta. Jutu point jääb samaks, pisidetailid erinevad - mobiil-ID ei ole MITM ründe puhul turvaline, ID-kaart on.
Lisatud soovituslik lugemismaterjal.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.


viimati muutis Dogbert 21.02.2015 18:54:44, muudetud 9 korda
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Forss
HV kasutaja
Forss

liitunud: 11.04.2004




sõnum 21.02.2015 14:30:21 vasta tsitaadiga

Renka kirjutas:
Ka vähe asja tõsidusse laskutud: http://www.imore.com/lenovo-reminds-everyone-why-its-better-get-mac


Ise olen ka Maci kasutaja, aga see on küll mõttetu fanboy mulin seal. icon_lol.gif
Applel samamoodi turvalisusega viimasel ajal sitaks suuri muresid olnud.

Pigem tuleks Microsoftil kehtestada tootjatele karmimad reeglid.

Või rohkem promoda oma Microsoft Signature Editioni.
http://www.microsoftstore.com/store?SiteID=msusa&Locale=en_US&Action=ContentTheme&pbPage=MicrosoftSignature&ThemeID=33363200
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
ebardkonn
HV kasutaja
ebardkonn

liitunud: 12.12.2002




sõnum 21.02.2015 14:40:30 vasta tsitaadiga

Ja siin siis ametlik removal tool https://github.com/lenovo-inc/superfishremoval
Kommentaarid: 6 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 5
tagasi üles
vaata kasutaja infot saada privaatsõnum
mikk36
HV Guru
mikk36

liitunud: 21.02.2004




sõnum 21.02.2015 17:20:25 vasta tsitaadiga

Forss kirjutas:
Või rohkem promoda oma Microsoft Signature Editioni.
http://www.microsoftstore.com/store?SiteID=msusa&Locale=en_US&Action=ContentTheme&pbPage=MicrosoftSignature&ThemeID=33363200
Analoog Androiditelefonide Google Play Editionitele thumbs_up.gif
Kommentaarid: 85 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 78
tagasi üles
vaata kasutaja infot saada privaatsõnum
enigma
Kreisi kasutaja
enigma

liitunud: 13.05.2004



Autoriseeritud ID-kaardiga

sõnum 21.02.2015 19:30:17 vasta tsitaadiga

Kas siis Lenovo arvuteid müüakse poole hinnaga?
Peaks olema ju loogiline et reklaamide pealt teenib Lenovo hiljem raha tagasi.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga

sõnum 21.02.2015 19:42:25 vasta tsitaadiga

http://www.theverge.com/2015/2/20/8077033/superfish-fix-microsoft-windows-defender
_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
jägaja
HV Guru
jägaja

liitunud: 06.08.2004




sõnum 22.02.2015 21:52:02 vasta tsitaadiga

DVDRW kirjutas:
Esimene asi uue arvutiga on alati format c: anyway. Asutuses imaged peale.


Seda ainult juhul, kui sisepoliitika seda ette näeb.
Suures osas ettevõtted ostavad arvuti koos tarkvaraga ja kõige kaasatulevaga. Enamus eraisikuid ei hakka ka miskit ümbert installima.

_________________
" Maailm on täis kõikvõimalike külatarkade kogukondi, kelle ühine joon on teadus- ja tõenduspõhisele elukäsitusele vastandumine."
Kommentaarid: 133 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 120
tagasi üles
vaata kasutaja infot saada privaatsõnum
rex
HV Guru
rex

liitunud: 09.01.2002



Autoriseeritud ID-kaardiga

sõnum 23.02.2015 01:18:09 vasta tsitaadiga

Suuremates asutustes on corp litsentsid ja kõik arvutid käivad enne kasutajateni jõudmist riistakambrist läbi. Pannakse domeeni ja võetakse kasutajalt õigused oma peaga midagi soperdada.
Kommentaarid: 247 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 226
tagasi üles
vaata kasutaja infot saada privaatsõnum
DVDRW
HV Guru
DVDRW

liitunud: 13.10.2003




sõnum 23.02.2015 12:06:13 vasta tsitaadiga

Meie puhul pikendaks see tarneaega ~3n + midagi on kindlasti puudu/valesti/ununenud/vahepealuut jne. Kindlam kui arvutid kohal ja ise uptodate image panna. Kui alla 300tk.
Windows litsents on BIOSi põletatud niiet mingit jama koodidega ka pole thumbs_up.gif
Kommentaarid: 27 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 26
tagasi üles
vaata kasutaja infot saada privaatsõnum
d3t
HV Guru
d3t

liitunud: 14.05.2004




sõnum 25.02.2015 10:44:14 vasta tsitaadiga


Via: NISTs National Vulnerability Database 2014

_________________
next.Insiders - koht mängijatele ja tehnikahuvilistele toredaks ajaveetmiseks.
PT: Sony XE90 & LG C1 värvi kalibreerimine
Lecktor - 3D printerid ja lisatarvikud, Voron, Prusa jne
Kommentaarid: 85 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 72
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
enigma
Kreisi kasutaja
enigma

liitunud: 13.05.2004



Autoriseeritud ID-kaardiga

sõnum 28.02.2015 19:48:56 vasta tsitaadiga

AVG viirustõrje tunnistas Lenovo Superfishi väga ohtlikuks.

http://bit.ly/1N2QeFM


viimati muutis enigma 28.02.2015 20:00:36, muudetud 1 kord
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
rex
HV Guru
rex

liitunud: 09.01.2002



Autoriseeritud ID-kaardiga

sõnum 28.02.2015 20:00:04 vasta tsitaadiga

Paistab, et Thinkpad'idega ei julgenud seda mängu mängida.
Kommentaarid: 247 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 226
tagasi üles
vaata kasutaja infot saada privaatsõnum
DVDRW
HV Guru
DVDRW

liitunud: 13.10.2003




sõnum 01.03.2015 07:09:09 vasta tsitaadiga

Äriklassiläpakates seda pole jah.
Kommentaarid: 27 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 26
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga

sõnum 08.03.2015 21:52:57 vasta tsitaadiga

http://majandus24.postimees.ee/3115583/lenovo-muub-ikka-veel-ohtliku-reklaamvaraga-arvuteid
_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 14.12.2015 16:09:58 vasta tsitaadiga

Lenovol järjekordne juursertifikaadi kamm. Seekord siis Bluetoothi driveritega seoses: http://www.golem.de/news/lenovo-csr-bluetooth-treiber-installiert-root-zertifikat-1512-117996.html
Kommentaarid: 690 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 532
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Uudised »  Turvalisus ja privaatsus »  Uute Lenovotega saab kaasa ametliku reklaamvara Superfish
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.