Prosíme přihlašte se nebo zaregistrujte.

Přihlašte se svým uživatelským jménem a heslem.
Vaše pomoc je stále potřeba!

Autor Téma: Chyba Debian OpenSSL (iDnes)  (Přečteno 8529 krát)

menganito

  • Závislák
  • ***
  • Příspěvků: 1728
Chyba Debian OpenSSL (iDnes)
« kdy: 26 Května 2008, 13:29:15 »
http://technet.idnes.cz/kriticka-chyba-dva-roky-byly-vase-zabezpecene-komunikace-nezabezpecene-1nf-/software.asp?c=A080526_070312_software_vse

Vie niekto viac? Mám sa s tým trápiť, ohrozuje ma to?
Alebo je to nie nebezpečná chyba, ktorú nafúkli (predsa len, iDnes má rád MS...)

Tomáš Jančík

  • Stálý člen
  • **
  • Příspěvků: 1179
    • TomášJančík.net
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #1 kdy: 26 Května 2008, 13:31:52 »
nevim jak moc je nebezpeřná, ale každopádně už je aspoň týden známá, už tuším byla i aktualizace...

8472

  • Aktivní člen
  • *
  • Příspěvků: 460
  • Zivot je ako rebrik do kurina, kratky a osraty ...
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #2 kdy: 26 Května 2008, 13:40:59 »
Logic clearly dictates that the needs of the many outweigh the needs of the few.

Evžen Šubrt

  • Závislák
  • ***
  • Příspěvků: 2218
    • EuGenio's Lair
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #3 kdy: 26 Května 2008, 13:41:41 »
Myslí, že to je docela rána pro Ubuntu, Debian i Linux obecně. Vždy se hovořilo o vyšší bezpečnosti oproti "děravým windows", teď už to tak suverenně trvdit nikdonemůže.
« Poslední změna: 26 Května 2008, 13:51:37 od EuGenio »
Athlon X2 6000+, MB ASUS M2R32-MVP, 6GB RAM, ATI Radeon HD7850 1GB, 1GB SSHD + 250GB HDD, Ubuntu 13.10 Saucy Salamander 64bit

menganito

  • Závislák
  • ***
  • Příspěvků: 1728
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #4 kdy: 26 Května 2008, 13:46:52 »
EuGenio: presne to ma na tom dosť rozčúlilo - v krátkom čase druhá vážna(?) chyba... Dosť to kazí image "bezpečného" OS.

8472

  • Aktivní člen
  • *
  • Příspěvků: 460
  • Zivot je ako rebrik do kurina, kratky a osraty ...
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #5 kdy: 26 Května 2008, 13:53:59 »
tak tak , suhlasim, ja som v piatok upgradoval v praci na HH, a kedze aktivne vyuzivam rozne spojenia na ine pocitace ci servre, tak som mal na ploche linky na tie masiny. a hned boli v prdeli, k comu som zistil min. dalsie dva bugy ktore uz boli zaznamenane:
https://bugs.launchpad.net/ubuntu/+source/nautilus/+bug/216104
https://bugs.launchpad.net/ubuntu/+source/gvfs/+bug/207072

tymto ma docela dost nahnevali, kedze sa o tom vedelo uz aj v testovacich verziach, a oni to este slahli do ostreho releasu? no fakt ma dost napalili.
Logic clearly dictates that the needs of the many outweigh the needs of the few.

wam]Spider007

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #6 kdy: 26 Května 2008, 14:11:17 »
ja by som to az tak cierno nevidel...
vsade su chyby s tym clovek nic nespravi, ale je len dobre ze sa na ne pride a opravia sa

Marvn

  • Stálý člen
  • **
  • Příspěvků: 627
  • Take it easy :)
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #7 kdy: 26 Května 2008, 14:23:02 »
viz. http://www.root.cz/zpravicky/vazny-bezpecnostni-problem-s-openssl-v-debianu/ (12 dni stare)

zvlastni, ze se o tom zacalo mluvit az ted...zeby tolik lidi cerpalo od mistra? :D
Arch Linux x64 (KDE) | KISS  :-*
"Ignorance isn't stupidity, but choosing to remain ignorant is."

ubuntu luky

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #8 kdy: 26 Května 2008, 14:27:11 »
ja bych z toho nedelal tragedii. rozhodne to nezni jako rajska hudba tato informace ale jinak plati co rek rucnicek. kazdy software ma chyby. jenom abyste meli prehled. v microsoftu plati interni smernice ktera uzmoznuje beta versi operacniho systemu vydat teprve co obsahuje  "jenom" 500 zaznamenanych chyb. cili kdyz se vyvijeli visty, tak meli treba 1200 podchycenych chyb ale nemohli ten system vydat dokud to nesnizili na 500 chyb, proto se vydani systemu porad odkladalo.

Rincewind

  • Stálý člen
  • **
  • Příspěvků: 649
  • Na fórum jsem nezanevřel, jenom nestíhám....
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #9 kdy: 26 Května 2008, 14:32:17 »
Myslí, že to je docela rána pro Ubuntu, Debian i Linux obecně. Vždy se hovořilo o vyšší bezpečnosti oproti "děravým windows", teď už to tak suverenně trvdit nikdonemůže.

To že je něco víc bezpečné neznamená, že to je absolutně bezpečné. V žádném případě to není první ani poslední bezpečnostní chyba linuxu (byť tato se týkala jen debianích klonů, protože ji stvořili vývojáři debianu). Myslím, že argumentace o vyšší  bezpečnosti není o tom, že je linux bez chyb, ale o tom, že jeho systém opravy chyb je pružnější, lepší a transparentnější než u windows (opensource - každý kdo chce ví na čem je x proprietální windows - když budeme chtít, tak vám o chybě alespoň povíme, když nebudeme, máte smůlu). Rozumný člověk si toho je vědom, ti ostatní čerpají z iDnes :)
« Poslední změna: 26 Května 2008, 14:34:12 od Rincewind »

ubuntu luky

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #10 kdy: 26 Května 2008, 14:44:19 »
a k tvoji otazce jestli te to muze ohrozit tak si myslim ze nemuze. nemuze proto protoze jako beznyho uzivatele se te tato chyba nedotkla a ikdyby ti bezel nekde treba server a ty se k nemu pripojoval pres SSH a pouzival by si nejakej ten slabej klic kterej vznikl diky teto chybe tak me opravte ale i tak te to ohrozit nemuze. protoze aby nekdo zjistil ten klic to by musel odposlouchavat nejdriv pakety na tvym pc, a paklize nekdo odposlouchava pakety na tvym pc tak si uz napadenej ted nehlede na to jestli je nekde nejaka chyba nebo ne co se tyce SSL nebo SSH.

stderr

  • Aktivní člen
  • *
  • Příspěvků: 275
  • globglob, Charliee, we're scuba diving Charlieee!
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #11 kdy: 26 Května 2008, 15:30:34 »
a k tvoji otazce jestli te to muze ohrozit tak si myslim ze nemuze. nemuze proto protoze jako beznyho uzivatele se te tato chyba nedotkla a ikdyby ti bezel nekde treba server a ty se k nemu pripojoval pres SSH a pouzival by si nejakej ten slabej klic kterej vznikl diky teto chybe tak me opravte ale i tak te to ohrozit nemuze. protoze aby nekdo zjistil ten klic to by musel odposlouchavat nejdriv pakety na tvym pc, a paklize nekdo odposlouchava pakety na tvym pc tak si uz napadenej ted nehlede na to jestli je nekde nejaka chyba nebo ne co se tyce SSL nebo SSH.
Tak teď přemýšlím, k čemu že to SSL a SSH vlastně máme ;-)
Samozřejmě, že je třeba se obávat... Třeba z pohledu běženého uživatele, který používá jen "blbý" internetový bankovnictví. Přihlásí se, posílá si vesele po síti informace (protokol https) a nějaký MITM (Man-in-the-middle) je v klidu rozkódovává, vč. přihlašovacího jména a hesla..nevím, mě by to možná vadilo, i když se mi tam hemží jen tisícovky..
to co napsal rADo je pravda..jen to napsal zas trochu přehnaně, ale to je holt jeho styl :)
Fedora & CentOS (RHEL) user ... co tu vlastně dělám?
Blog /dev/stderr & twitr

mycz

  • Aktivní člen
  • *
  • Příspěvků: 208
  • Lysergic acid diethylamide
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #12 kdy: 26 Května 2008, 15:40:46 »
Na lzive.cz taky zase perlili...
btw: Uz je to pres tyden stare, tak proc to vytahujou az ted? Ted kdyz uz je vsechno opraveno....
Píchali bychom si i vitamín C, kdyby to bylo ilegalní!

Marvn

  • Stálý člen
  • **
  • Příspěvků: 627
  • Take it easy :)
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #13 kdy: 26 Května 2008, 16:26:15 »
jj, no je legracni, kolik se najednou vyrojilo adminu-expertu na kryptografii :)
Arch Linux x64 (KDE) | KISS  :-*
"Ignorance isn't stupidity, but choosing to remain ignorant is."

emil54

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #14 kdy: 26 Května 2008, 17:52:17 »
Ja bych to zbytecne nedramatizovasl, je sice blby, ze takova dira muze vesele existovat bez povsimnuti dva roky, ale podstatny je, ze se k tomu vyvojari postavili celem, opravili to a priznali.
Spis mne zarazil ten casovej odstup, kdy se to zjistilo a kdy se tim tim zacla zabyvat media a to vcetne vsech zahranicnich - viz. treba http://www.dailytech.com/Huge+Hole+in+Open+Source+Software+Found+Leaves+Millions+Vulnerable/article11869.htm . O lochne se vi od 13. kvetna a pisalkove si na tom honeji triko az od 23. kvetna. 10 dnu tutlani?
I kdyz mozna je lepsi nejdriv prusvih zaflastrovat a pak to oznamit - proc zbytecne davat kdejakymu vymastenymu pubescentovi navod, jak snadno hacknout masinu s debianem, ze?

Tomáš Jančík

  • Stálý člen
  • **
  • Příspěvků: 1179
    • TomášJančík.net
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #15 kdy: 26 Května 2008, 17:57:15 »
systém opravy chyb je pružnější

to bych zrovna ted moc nevytahoval. pry tam ta chyba byla pekne dlouhou dobu... je pravda, ze od obeveni chyby uz je to otazka hodin, max nekolika malo dnu do opraveni

ubuntu luky

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #16 kdy: 26 Května 2008, 18:13:16 »
proc zbytecne davat kdejakymu vymastenymu pubescentovi navod, jak snadno hacknout masinu s debianem, ze?

dal by si mi prosim te konkretni priklad jak chces diky tomu hacknout masinu s debianem? protoze ja myslim ze to s hackovanim masiny s debianem vubec nesouvisi. souvisi to maximalne s tim ze kdyz nekdo odposlouchava komunikaci tak je schopny ji desifrovat. ale nema to co delat s hackovanim masin.

emil54

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #17 kdy: 26 Května 2008, 18:33:58 »
proc zbytecne davat kdejakymu vymastenymu pubescentovi navod, jak snadno hacknout masinu s debianem, ze?

dal by si mi prosim te konkretni priklad jak chces diky tomu hacknout masinu s debianem? protoze ja myslim ze to s hackovanim masiny s debianem vubec nesouvisi. souvisi to maximalne s tim ze kdyz nekdo odposlouchava komunikaci tak je schopny ji desifrovat. ale nema to co delat s hackovanim masin.
Jo? a jak se teda podle tebe hakujou servery? Bud to zajisti nejakej password_cracker - to v pripade, ze treba na masine, ktera se hlasi jako nejaky_jmeno ma stejnyho uzivatele s passwordem "12345" nebo rovnou taky nejaky "nejaky_jmeno" ;D.
A nebo pak prave odposlouchanim komunikace mezi lokalem uzivatele, ci spravce se serverem po (ne)zabezpecenym protokole.

I kdyz je faskt, ze s opravdovym hackovanim to moc nesouvisi, to patri skutecne spis k zabavam pubertaku.

Nemo7

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #18 kdy: 26 Května 2008, 18:36:28 »
Přihlásí se, posílá si vesele po síti informace (protokol https) a nějaký MITM (Man-in-the-middle) je v klidu rozkódovává, vč. přihlašovacího jména a hesla..nevím, mě by to možná vadilo, i když se mi tam hemží jen tisícovky..
Vytrženo z diskuze  : http://www.zive.cz/Bleskovky/Miliony-open-source-operacnich-systemu-postizeny-bezpecnostni-chybou/sc-4-sr-1-a-141925/default.aspx?forum

6. Moje bankove konto je v pr....
- Uplna chobotina. Banky nepouzivaju OpenSSL na generovanie klucov. Rovnako nepouzivaju ziadne linuxove distro out-of-the-box.
7. Toto je strasna IT tragedia, vacsia nez Cernobyl.
- Uplna chobotina. Debian ma pod 3% serveroveho trhu.

Pavel Půlpán

Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #19 kdy: 26 Května 2008, 18:38:23 »
Hackeři tu chybu dokážou najít a opravit bo nahlásit. Zneužijí jenom debilové... ;)

emil54

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #20 kdy: 26 Května 2008, 18:40:03 »
Hackeři tu chybu dokážou najít a opravit bo nahlásit. Zneužijí jenom debilové... ;)
No prave :)

ubuntu luky

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #21 kdy: 26 Května 2008, 18:47:13 »
podivej ja si klidne nainstaluju na server teda debian, reknu ti ip, nainstaluji si tam ten slabej certifikat a stejne mi to nehacknes. a klidne ti reknu heslo roota a ani to ti nepomuze. proc? protoze si nastavim spravu jen z my ip adresy. a pokud jde o ten druhy pripad ze ti nekdo nainstaluje na local odposlouchavani packetu tak uz pro nej neni problem udelat cokoliv jineho odposlouchavani klaves, takze ti ukradne vsechny hesla a to uz moc nema spolecnyho s puvodnim nedostatkem  :)

predstav si ze nekde v australii tedka bezi server ktery pouziva ty slaby certifikaty a k cemu ti to je ta informace? dokud se nedostanes k jeho komunikaci tak ti to vubec neni platny tohle.

emil54

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #22 kdy: 26 Května 2008, 19:08:41 »
podivej ja si klidne nainstaluju na server teda debian, reknu ti ip, nainstaluji si tam ten slabej certifikat a stejne mi to nehacknes. a klidne ti reknu heslo roota a ani to ti nepomuze. proc? protoze si nastavim spravu jen z my ip adresy. a pokud jde o ten druhy pripad ze ti nekdo nainstaluje na local odposlouchavani packetu tak uz pro nej neni problem udelat cokoliv jineho odposlouchavani klaves, takze ti ukradne vsechny hesla a to uz moc nema spolecnyho s puvodnim nedostatkem  :)

predstav si ze nekde v australii tedka bezi server ktery pouziva ty slaby certifikaty a k cemu ti to je ta informace? dokud se nedostanes k jeho komunikaci tak ti to vubec neni platny tohle.
Vis Luki, nic ve zlaym, ale ty mas jeden problem, ty totiz musis kazdyho chytat za slovicko a protoze mas nejspis od vseho klice, musis mit taky vzdycky posledni slovo s cervenou pastelkou v ruce... ;)
Nejses nahodou ucitel?  ;D

Takze abych to uzavrel, pac to nikam nevede:
Puvodne jsem psal, ze vyvojari nejdriv opravili douru a az posleze vec dali ve znamost, coz chapu, protoze proc davad blbcum navod jak (a tady jsem mel napsat "to zneuzit").... a psal jsem, ze mne zarazi tech 10 dnu - to je dost dlouha doba...
Napsal jsem, co jsem napsal a trvam si na tom, i kdyz uznavam, ze ssh ve spojeni s primitivnim hackingem neni nejvetsi potencialni nebezpeci v souvislosti s touhle kauzou. Nicmene uz to nehodlam dale pitvat. Kdo chtel, tak to pochopil spravne.

wam]Spider007

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #23 kdy: 26 Května 2008, 19:14:36 »
Hulan sa uz tiez vyjadril, toto on potreboval :D

ubuntu luky

  • Host
Re: Chyba Debian OpenSSL (iDnes)
« Odpověď #24 kdy: 26 Května 2008, 19:29:50 »
dyt ja nic nezazlivam.. jestli se divis tomu ze se vystavujou navody tak to je bezna praxe. proste se objevi chyba ktera se zdokumentuje delalo se to tak vzdy a stale se to dela. ja te nechytal za slovicko jenom jsem cekal ze vysypes z rukavu nejakej navod a ja se priucim v opacnem pripade si me ujistil a mozna nektery lidi okolo ze se neni ceho bat protoze realny riziko nehrozi. zatim sme se shodli na tom ze riziko nastane jen v pripade lokalniho utoku  :)

napriklad hulan placa na svym webu neco o 30 000 kombinaci hesla a prolomeni SSH a pritom zamerne zatajuje informaci ze kazdej admin si nastavi server tak aby sel spravovat jen z urcity ip nebo tam ma blokovani spatnych pokusu.
« Poslední změna: 26 Května 2008, 19:45:19 od ubuntu luky »

 

Provoz zaštiťuje spolek OpenAlt.