<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: D-Link по ошибке опубликовал ключи для формирования цифровых...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html</link>
    <description>Компания D-Link случайно разместила (https://news.ycombinator.com/item?id=10235382) в открытом доступе закрытые ключи, используемые для формирования цифровых подписей к своим прошивкам и драйверам. Ключи были обнаружены в одном из пакетов с открытыми компонентами прошивок. Также удалось обнаружить скрипты, содержащие команды и пароли для генерации цифровой подписи. &lt;br&gt;&lt;br&gt;&lt;br&gt; Ключи были найдены при попытке изучения пакета с GPL-компонентами для web-камеры D-Link DCS-5020L. По счастливому стечению обстоятельств время жизни ключей истекло в начале сентября, т.е. они больше не могут быть использованы для формирования новых цифровых подписей. При этом не исключено, что злоумышленники могли узнать об утечке раньше и использовать ключи для организации распространения фиктивных прошивок. D-Link отреагировал на проблему и разместил новый вариант пакета с GPL-компонентами, из которого удалены файлы, связанные с формированием цифровых подписей.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://news.ycombinator.com/item?id=10235382&lt;br&gt;Новость: http://www.open</description>

<item>
    <title>D-Link по ошибке опубликовал ключи для формирования цифровых... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html#70</link>
    <pubDate>Tue, 22 Sep 2015 15:39:22 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Подписывают вообще-то в CA навроде thawte, symantec. Это надо у них время &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; перевести и у всех их клиентов 8) &lt;br&gt;&amp;gt;&amp;gt; И мне интересно, как осуществляется проверка валидности подписи &lt;br&gt;&amp;gt;&amp;gt; при использовании ее в прошивке.&lt;br&gt;&amp;gt; Если хоть что-то не пройдет, то подпись считается невалидной.&lt;br&gt;&lt;br&gt;Само собой процесс описан для идеального коня в ваакуме. Часто эти зависимости игнорируюстся, например, выставляется необязательность иметь свежий список отзыва или на &quot;дельта-список&quot; вообще забивают и выкручивают у обычного списка отзыва дату до предела&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>D-Link по ошибке опубликовал ключи для формирования цифровых... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html#69</link>
    <pubDate>Tue, 22 Sep 2015 15:35:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Подписывают вообще-то в CA навроде thawte, symantec. Это надо у них время &lt;br&gt;&amp;gt;&amp;gt; перевести и у всех их клиентов 8) &lt;br&gt;&amp;gt; насколько я знаю: СА удостоверяют твою подпись. То есть они подписывают твой &lt;br&gt;&amp;gt; ключ, которым ты подписываешь что либо. Соответственно т.к. ключ подписан, им &lt;br&gt;&amp;gt; уже до сентября можно подписать что угодно, единственно они могли отозвать &lt;br&gt;&amp;gt; сертификат данного ключа. И мне интересно, как осуществляется проверка валидности подписи &lt;br&gt;&amp;gt; при использовании ее в прошивке.&lt;br&gt;&lt;br&gt;Для ограничения действия подписи есть:&lt;br&gt;* Срок действия сертификата&lt;br&gt;* TimeStamp-сервер для подписывания&lt;br&gt;* Список отзыва сертификата&lt;br&gt;&lt;br&gt;Соответственно, если файл подписан без TimeStamp, подпись протухает вмесе с сертификатом&lt;br&gt;Если подписан с использованием TimeStamp, подпись не протухает никогда&lt;br&gt;&lt;br&gt;по отзывам - в каждом сертификате (и соответственно в подписи) есть ЛИБО флаг того, что его самого на отзыв проверять не нужно и негде (нормально только у корневых сертификатов), либо URI для а) списка отзывов б) дельта-списка отзыв</description>
</item>

<item>
    <title>D-Link по ошибке опубликовал ключи для формирования цифровых... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html#68</link>
    <pubDate>Tue, 22 Sep 2015 15:24:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Самое паршивое, что, если это утекло раньше, то подписанный сертификатом CodeSigning &lt;br&gt;&amp;gt; (не заглядывая) А им-то оно зачем?!&lt;br&gt;&lt;br&gt;Дрова подписывать и прикладухи. Получить сертификат WHQL и Windows * - compatible нельзя иначе. Да и на дровишки неподписанные ругается так, что не поставить без бубна специальной формы.&lt;br&gt;А - скорее всего - для экономии - сертификат был один на все.&lt;br&gt;</description>
</item>

<item>
    <title>D-Link по ошибке опубликовал ключи для формирования цифровых... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html#67</link>
    <pubDate>Tue, 22 Sep 2015 15:20:06 GMT</pubDate>
    <description>Для подписи типа CodeSign, чтобы подпись оставалась валидной _после_ истчения срока действия сертификата, нужно использовать внешний &quot;третий&quot; доверенный источник, т.н. timestamp-сервер. &lt;br&gt;Если подпись произведена без TS-сервера, то подпись протухает вмесе с сертификатом, если TS был, то подпись остается валидной, даже если истек сертификат&lt;br&gt;Тут подробнее https://msdn.microsoft.com/ru-ru/library/windows/desktop/bb931395(v=vs.85).aspx&lt;br&gt;</description>
</item>

<item>
    <title>D-Link по ошибке опубликовал ключи для формирования цифровых... (s79)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html#66</link>
    <pubDate>Mon, 21 Sep 2015 23:56:20 GMT</pubDate>
    <description>&amp;gt; Подписывают вообще-то в CA навроде thawte, symantec. Это надо у них время &lt;br&gt;&amp;gt; перевести и у всех их клиентов 8) &lt;br&gt;&lt;br&gt;насколько я знаю: СА удостоверяют твою подпись. То есть они подписывают твой ключ, которым ты подписываешь что либо. Соответственно т.к. ключ подписан, им уже до сентября можно подписать что угодно, единственно они могли отозвать сертификат данного ключа. И мне интересно, как осуществляется проверка валидности подписи при использовании ее в прошивке.&lt;br&gt;</description>
</item>

<item>
    <title>D-Link по ошибке опубликовал ключи для формирования цифровых... (классический анонимус)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html#65</link>
    <pubDate>Mon, 21 Sep 2015 05:16:43 GMT</pubDate>
    <description>Подписывают вообще-то в CA навроде thawte, symantec. Это надо у них время перевести и у всех их клиентов 8)&lt;br&gt;</description>
</item>

<item>
    <title>D-Link по ошибке опубликовал ключи для формирования... (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html#64</link>
    <pubDate>Sun, 20 Sep 2015 02:42:29 GMT</pubDate>
    <description>&amp;gt; По счастливому стечению обстоятельств время жизни ключей истекло в начале сентября&lt;br&gt;&lt;br&gt;а то стал бы кто иначе рассказывать, такую годноту палить.&lt;br&gt;</description>
</item>

<item>
    <title>D-Link по ошибке опубликовал ключи для формирования цифровых... (s79)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html#63</link>
    <pubDate>Sun, 20 Sep 2015 00:25:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt;По счастливому стечению обстоятельств время жизни ключей истекло в начале &lt;br&gt;&amp;gt;&amp;gt;сентября, т.е. они больше не могут быть использованы для формирования новых &amp;gt;&amp;gt;цифровых подписей.&lt;br&gt;&lt;br&gt;Я таки не понял, что помешает злоумышленнику выставить 30 августа и подписать то что ему нужно?&lt;br&gt;</description>
</item>

<item>
    <title>D-Link по ошибке опубликовал ключи для формирования цифровых... (Mihail Zenkov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/104788.html#62</link>
    <pubDate>Sat, 19 Sep 2015 13:30:29 GMT</pubDate>
    <description>&amp;gt; Броадком как-то раз помнится выложил сорец&lt;br&gt;&lt;br&gt;Ссылку в студию или там только древние чипы?&lt;br&gt;&lt;br&gt;Меня лично на данный момент интересует bcm5357 и bcm43142. Если на старых ядрах wl драйвер хоть как-то работает, то на новых доходит до подвешенной системы. Наличие исходников под _любой_ лицензией резко бы повысило шансы на появление нормальных открытых драйверов пригодных на включение в ядро, не говоря уже об банальном баг фиксе того что бродком наваял. &lt;br&gt;</description>
</item>

</channel>
</rss>
