Prosíme přihlašte se nebo zaregistrujte.

Přihlašte se svým uživatelským jménem a heslem.
Vaše pomoc je stále potřeba!

Autor Téma: OpenSSL a Heartbleed bug  (Přečteno 4695 krát)

Jakub Vaněk

  • Stálý člen
  • **
  • Příspěvků: 752
    • Web programátora a studenta Jakuba Vaňka
OpenSSL a Heartbleed bug
« kdy: 08 Dubna 2014, 16:15:20 »
Ahoj všichni,
už jste četli o této chybě?
https://www.openssl.org/news/secadv_20140407.txt
http://www.pcworld.com/article/2140920/heartbleed-bug-in-openssl-puts-encrypted-communications-at-risk.html
http://it.slashdot.org/story/14/04/07/2354258/openssl-bug-allows-attackers-to-read-memory-in-64k-chunks
Docela mě vyděsilo, že (i když oprava tohoto bugu vyšla hodně brzo, ne-li včera) verze OpenSSL je v Ubuntu 12.04.1 tahle:
Kód: [Vybrat]
OpenSSL 1.0.1 14 Mar 2012Co na to říkáte? Mě se to nelíbí. Už jsem maintainerovi <ubuntu-devel-discuss@lists.ubuntu.com> poslal email, ať ve všech Ubuntu, kde je to možné, upgradoval balíky.
EDIT: http://heartbleed.com/
Jdu kompilovat novou verzi.
« Poslední změna: 12 Dubna 2014, 15:55:06 od Jakub Vaněk »
Notebook: Lenovo Thinkpad X200, Xubuntu 16.04

Nemo7

  • Aktivní člen
  • *
  • Příspěvků: 160
Re:Bug OpenSSL
« Odpověď #1 kdy: 09 Dubna 2014, 16:02:22 »
Já bych řekl, že ona "chyba" vznikla v důsledku pečlivé zpravodajské práce informačních služeb. S výrobci SW se domluví, na opensource stačí pár pečlivě připravených "vadných" commitů. Myslíte si, že si Amíci nechají utéct možnost číst šifrovanou komunikaci? Jestli se nepletu, je to už druhý velký průšvih v opensource SSL, který jsem zaregistroval.

Šuohob

  • Závislák
  • ***
  • Příspěvků: 2171
Re:Bug OpenSSL
« Odpověď #2 kdy: 09 Dubna 2014, 19:37:22 »
Budto zalozit alternativu k openssl a dalsim "mainstream" kryptografickym programum, nebo pozorne cist zdrojaky openssl a podobnych.

Ani jedna varianta mi neprijde snadna.
Tak dlouho se vrzá s Acerem, až se displej utrhne.

Jakub Vaněk

  • Stálý člen
  • **
  • Příspěvků: 752
    • Web programátora a studenta Jakuba Vaňka
Re:Bug OpenSSL
« Odpověď #3 kdy: 09 Dubna 2014, 22:10:44 »
http://www.novinky.cz/internet-a-pc/333043-zmente-hesla-vyzyvaji-experti-kvuli-chybe-krvaceni-srdce.html
Nevím, jak moc je to přehnané, ale nehodí se mi to  >:( Než si vzpomenu, kde všude mám účty...
Notebook: Lenovo Thinkpad X200, Xubuntu 16.04

martyj

  • Závislák
  • ***
  • Příspěvků: 2276
  • Don't buy a new PC, download a better one !
Re:Bug OpenSSL
« Odpověď #4 kdy: 10 Dubna 2014, 01:28:54 »
http://www.novinky.cz/internet-a-pc/333043-zmente-hesla-vyzyvaji-experti-kvuli-chybe-krvaceni-srdce.html
Nevím, jak moc je to přehnané, ale nehodí se mi to  >:( Než si vzpomenu, kde všude mám účty...

http://filippo.io/Heartbleed/

otestujte...

edit : mimochodem 8.4.2014 bylo testováno openssl.org - VULNERABLE  :D to je moc

CZ : http://hb.pirati.cz/cz.txt
SK : http://hb.pirati.cz/sk.txt

zdroj : pirati.cz
« Poslední změna: 10 Dubna 2014, 01:39:38 od martyj »
ASUS K50-IJ/Pentium Dual-Core CPU T4500@2.30GHz/RAM 4 GB/Intel GMA 4500M/Ubuntu 14.04 LTS (64-bit) - GNOME Flashback/puppy

unkabunka

  • Aktivní člen
  • *
  • Příspěvků: 243
  • Všichni jste blázni,jenom já jsem letadlo.
Re:Bug OpenSSL
« Odpověď #5 kdy: 10 Dubna 2014, 10:28:25 »
Ahoj. A pro mě jako pro laika - lamu je to důvod k panice? A vyplatí se vůbec hesla předělávat když není chyba opravena?

geofre

Re:Bug OpenSSL
« Odpověď #6 kdy: 10 Dubna 2014, 10:33:53 »
Ahoj. A pro mě jako pro laika - lamu je to důvod k panice? A vyplatí se vůbec hesla předělávat když není chyba opravena?

Já si otestoval pomocí odkazu od martyjho http://filippo.io/Heartbleed/ vše, kde mám účet a hesla na konfliktních místech jsem změnil...
Ubuntu Mate 14.04 LTS / W7 64-bit

donjirka

  • Aktivní člen
  • *
  • Příspěvků: 108
  • Žiješ jen jednou!
    • Blog
openssl a Heartbleed bug
« Odpověď #7 kdy: 10 Dubna 2014, 10:46:00 »
Ahoj, byla zjištěna zranitelnost v openssl a je prý možné odposlechnout hesla, certifikáty a podobně.

Všem adminům radím fix bugu!

Výpis verze ssl:
Kód: [Vybrat]
openssl version -a
Pro zjištění zda má server tuto zranitelnost jděte na test sem:
http://filippo.io/Heartbleed/

Pro fix bugu Ubuntu
Kód: [Vybrat]
sudo apt-get install openssl libssl1.0.0

geofre

Re:openssl a Heartbleed bug
« Odpověď #8 kdy: 10 Dubna 2014, 10:47:33 »
Ubuntu Mate 14.04 LTS / W7 64-bit

donjirka

  • Aktivní člen
  • *
  • Příspěvků: 108
  • Žiješ jen jednou!
    • Blog
Re:openssl a Heartbleed bug
« Odpověď #9 kdy: 10 Dubna 2014, 10:55:11 »
už se to tu řeší ;-)
http://forum.ubuntu.cz/index.php?topic=71035

Ahoj, vím ale nikdo se nezmínil o fixu.

Petr Merlin Vaněček

  • Moderátor
  • Závislák
  • ***
  • Příspěvků: 5057
    • Lomítkáři
Re:Bug OpenSSL
« Odpověď #10 kdy: 10 Dubna 2014, 10:57:44 »
Chyba opravená je, záleží na správci, aby toto také promítl do svých instalací.

Celý vtip je ten, že pokud heslo změníš na serveru, který jede na neopraveném openssl,
stejně jej může někdo zachytit.

Takže pokud někde hesla měnit, tak právě tam, kde je vše ok.
« Poslední změna: 10 Dubna 2014, 15:06:29 od Petr Merlin Vaněček »
Stiskni CTRL + W ...
80% mozku tvoří kapalina ... u některých brzdová

Martin Šácha

  • Člen občanského sdružení Ubuntu ČR a placené komunitní podpory
  • Administrátor fóra
  • ******
  • Příspěvků: 5153
Re:openssl a Heartbleed bug
« Odpověď #11 kdy: 10 Dubna 2014, 11:01:27 »
už se to tu řeší ;-)
http://forum.ubuntu.cz/index.php?topic=71035

Ahoj, vím ale nikdo se nezmínil o fixu.

A to je takový problém ten fix napsat tam? Merge...
Mint MATE 64bit / DuckDuckGo.com
Programátoři považují WYSIWYG za špatné u kódu i u žen. Programátor chce "dostat to, co žádá“ – kód tajemný, neodpouštějící, nebezpečný.

donjirka

  • Aktivní člen
  • *
  • Příspěvků: 108
  • Žiješ jen jednou!
    • Blog
Re:openssl a Heartbleed bug
« Odpověď #12 kdy: 10 Dubna 2014, 11:17:33 »
už se to tu řeší ;-)
http://forum.ubuntu.cz/index.php?topic=71035

Ahoj, vím ale nikdo se nezmínil o fixu.

A to je takový problém ten fix napsat tam? Merge...

Není, jen jsem si říkal že by bylo pěkné to nechat někde navršku, aby člověk nemusel pročítat tolik příspěvků.

martyj

  • Závislák
  • ***
  • Příspěvků: 2276
  • Don't buy a new PC, download a better one !
Re:openssl a Heartbleed bug
« Odpověď #13 kdy: 10 Dubna 2014, 11:18:59 »
Jinak ty testy, co jsem postnul, byly ze včera. Před týdnem by dopadly úplně jinak imho.
ASUS K50-IJ/Pentium Dual-Core CPU T4500@2.30GHz/RAM 4 GB/Intel GMA 4500M/Ubuntu 14.04 LTS (64-bit) - GNOME Flashback/puppy

Jakub Vaněk

  • Stálý člen
  • **
  • Příspěvků: 752
    • Web programátora a studenta Jakuba Vaňka
Re:openssl a Heartbleed bug
« Odpověď #14 kdy: 10 Dubna 2014, 14:46:00 »
Balíky už opravili:
http://askubuntu.com/questions/445340/patch-openssl-cve-2014-0160-on-ubuntu-12-04
Mám čas změny balíku openssl a libssl1.0.0
Kód: [Vybrat]
ll /var/cache/apt/archives/openssl_1.0.1*
ll /var/cache/apt/archives/libssl1.0.0*
Citace
-rw-r--r-- 1 root root 518336 dub  7 23:48 /var/cache/apt/archives/openssl_1.0.1-4ubuntu5.12_i386.deb
-rw-r--r-- 1 root root 1009014 dub  7 23:48 /var/cache/apt/archives/libssl1.0.0_1.0.1-4ubuntu5.12_i386.deb
« Poslední změna: 10 Dubna 2014, 14:47:37 od Jakub Vaněk »
Notebook: Lenovo Thinkpad X200, Xubuntu 16.04

Jakub Vaněk

  • Stálý člen
  • **
  • Příspěvků: 752
    • Web programátora a studenta Jakuba Vaňka
Re:openssl a Heartbleed bug
« Odpověď #15 kdy: 10 Dubna 2014, 18:09:21 »
Ach jo, lidi jsou nepoučitelný...
Sice nemám rád Microsoft, nemám rád Windows, nemám rád komerciální soft, mám velmi rád open-source, mám velmi rád Linux, ale tohle je moc (vše bylo na Novinkách.cz):
Citace
Proč je mi divné,že naprosto každá verze Woken má nějakou závažnou chybu,nebo dokonce bezpečnostní hrozbu?Nepřipadá Vám to jako záměr?Nechávat pro Velkého bratra rezervní skulinku???
Citace
Proč pořád otravují s těmi WIDLEMI, ať přejdou lidi na LINUX či MAC, budou se divit, jaký to má výhody a nebudou muset tolik řešit pořád problémy ohledně nějakého zabezpečení. Už se konečně lidi proberte a nebuďte jako ovce, když jedna béééékne tak za ní jde celé stádo !!!!!!
Citace
Kdo potřebuje Wokna, aby mohl pařit hry, ten si nezaslouží nic jiného, než vybílit účet.

Linus Torvald je bůh!

Linux nezná viry, Windows je vir!
Citace
Platí to i pro Ubuntu linux?? Hehe..asi ne co???:-)))))))))))))))))))
Ale ano, platí :(.

A mnoho podobných. Ani si nepřečtou, že OpenSSL je cross-platformní záležitost a že chyba není v OS.
Notebook: Lenovo Thinkpad X200, Xubuntu 16.04

geofre

Re:openssl a Heartbleed bug
« Odpověď #16 kdy: 10 Dubna 2014, 18:20:45 »
Ach jo, lidi jsou nepoučitelný...
Sice nemám rád Microsoft, nemám rád Windows, nemám rád komerciální soft, mám velmi rád open-source, mám velmi rád Linux, ale tohle je moc (vše bylo na Novinkách.cz):
Citace
Proč je mi divné,že naprosto každá verze Woken má nějakou závažnou chybu,nebo dokonce bezpečnostní hrozbu?Nepřipadá Vám to jako záměr?Nechávat pro Velkého bratra rezervní skulinku???
Citace
Proč pořád otravují s těmi WIDLEMI, ať přejdou lidi na LINUX či MAC, budou se divit, jaký to má výhody a nebudou muset tolik řešit pořád problémy ohledně nějakého zabezpečení. Už se konečně lidi proberte a nebuďte jako ovce, když jedna béééékne tak za ní jde celé stádo !!!!!!
Citace
Kdo potřebuje Wokna, aby mohl pařit hry, ten si nezaslouží nic jiného, než vybílit účet.

Linus Torvald je bůh!

Linux nezná viry, Windows je vir!
Citace
Platí to i pro Ubuntu linux?? Hehe..asi ne co???:-)))))))))))))))))))
Ale ano, platí :(.

A mnoho podobných. Ani si nepřečtou, že OpenSSL je cross-platformní záležitost a že chyba není v OS.

Nečti ty diskuze, nečti ty diskuze nebo se z toho zblázníš!! Divím se, že za ten bug nemůže (podle diskutujících) homofilně židoidní multikulturalistická společnost vedená Nečasem...
Ubuntu Mate 14.04 LTS / W7 64-bit

martyj

  • Závislák
  • ***
  • Příspěvků: 2276
  • Don't buy a new PC, download a better one !
Re:openssl a Heartbleed bug
« Odpověď #17 kdy: 10 Dubna 2014, 18:24:41 »
Citace
Nečti ty diskuze, nečti ty diskuze nebo se z toho zblázníš!! Divím se, že za ten bug nemůže (podle diskutujících) homofilně židoidní multikulturalistická společnost vedená Nečasem...

Teď jsem si polil klávesnici.  ;D
ASUS K50-IJ/Pentium Dual-Core CPU T4500@2.30GHz/RAM 4 GB/Intel GMA 4500M/Ubuntu 14.04 LTS (64-bit) - GNOME Flashback/puppy

pocitacovazachranka

  • Aktivní člen
  • *
  • Příspěvků: 205
    • Počítačová záchranka
Re:openssl a Heartbleed bug
« Odpověď #18 kdy: 10 Dubna 2014, 20:44:20 »
Nečti ty diskuze, nečti ty diskuze nebo se z toho zblázníš!! Divím se, že za ten bug nemůže (podle diskutujících) homofilně židoidní multikulturalistická společnost vedená Nečasem...

Já myslel že za to může vrchni nositel virové nákazy Zeman....  8) 8) 8)
--- léta jsem znal pouze Windows - pak jsem potkal Macbook - a chtěl jsem to taky -------
-- a tak mám Ubuntu ---------- Philips Freevents X52CZ Intel Core Duo CPU T2700 @ 2.33GHz x2, 2GB RAM,  500GB SSHD Seagate 8GB NAND,- Ubuntu 14.04LTS --- OSX Theme Lion ---

martyj

  • Závislák
  • ***
  • Příspěvků: 2276
  • Don't buy a new PC, download a better one !
Re:OpenSSL a Heartbleed bug
« Odpověď #19 kdy: 10 Dubna 2014, 21:44:14 »
ASUS K50-IJ/Pentium Dual-Core CPU T4500@2.30GHz/RAM 4 GB/Intel GMA 4500M/Ubuntu 14.04 LTS (64-bit) - GNOME Flashback/puppy

Nemo7

  • Aktivní člen
  • *
  • Příspěvků: 160
Re:OpenSSL a Heartbleed bug
« Odpověď #20 kdy: 12 Dubna 2014, 12:55:04 »
Pokud by ještě někdo pochyboval o záměru, tak pěkné počtení je tady

http://m.ihned.cz/c1-62014790-americka-nsa-pry-vedela-dva-roky-o-chybe-heartbleed-vyuzivala-ji-pro-sber-dat

Jakub Vaněk

  • Stálý člen
  • **
  • Příspěvků: 752
    • Web programátora a studenta Jakuba Vaňka
Re:OpenSSL a Heartbleed bug
« Odpověď #21 kdy: 12 Dubna 2014, 13:39:47 »
Pěkné podrobné vysvětlení celého bugu: http://www.root.cz/clanky/heartbleed-bug-vazna-zranitelnost-v-openssl/
Bohužel i odebrání nebo nepřidání pár řádků může vytvořit bezpečnostní díru takovýchto rozměrů.  :(

XKCD: http://imgs.xkcd.com/comics/heartbleed_explanation.png
EDIT: http://xkcd.com/1354/
« Poslední změna: 12 Dubna 2014, 15:57:22 od Jakub Vaněk »
Notebook: Lenovo Thinkpad X200, Xubuntu 16.04

Nemo7

  • Aktivní člen
  • *
  • Příspěvků: 160
Re:OpenSSL a Heartbleed bug
« Odpověď #22 kdy: 12 Dubna 2014, 14:46:41 »
Bohužel i odebrání nebo nepřidání pár řádků může vytvořit bezpečnostní díru takovýchto rozměrů :(
Jeden bezpečnostní expert prý tuto chybu komentoval takto-na stupnici od jedné do desíti je to jedenáctka.

 

Provoz zaštiťuje spolek OpenAlt.