<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Компрометация SSL сертификатов из-за уязвимости, обнаруженной в пакете Debian OpenSSL</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html</link>
    <description>Исследование (http://news.netcraft.com/SSL-survey), проведенное компанией Netcraft в июне выявило значительное количество SSL сертификатов, на которые наложила отпечаток недавно обнаруженная уязвимость (http://www.opennet.ru/opennews/art.shtml?num=15846) в пакете Debian OpenSSL. Не остались в стороне ни Extended Validation SSL сертификаты, ни сертификаты, принадлежащие банкам.&lt;br&gt;&lt;br&gt;Пораженные сертификаты позволяют злоумышленникам создавать сайты, которые используют имитации легитимных сертификатов. В случае EV сертификатов, при входе на такой сайт его адрес будет подсвечен зеленым, даже если использован клонированный сертификат.&lt;br&gt;&lt;br&gt;С точки зрения взломщика, основная трудность заключается в подавлении сообщения браузера о том, что адрес сайта в сертификате не совпадает с адресом, который вводит пользователь. В этом случае взломщику необходимо как-то подделать результат DNS-запроса или завладеть ресурсами локальной сети пользователя.&lt;br&gt;&lt;br&gt; 13 мая Debian выпустил предупреждение, сообщающее об уя...&lt;br&gt;&lt;br&gt;URL: http://news.ne</description>

<item>
    <title>Компрометация SSL сертификатов из-за уязвимости, обнаруженно... (favourite)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html#13</link>
    <pubDate>Thu, 19 Jun 2008 02:55:26 GMT</pubDate>
    <description>&amp;gt;Вот это у дебианщиков немного бесит если честно.Например они в stable таскают lighttpd&lt;br&gt;&amp;gt;1.4.13 версии с секурити фиксами в то время как все вменяемые люди юзают .18 давно.Может&lt;br&gt;&amp;gt;конечно они самые умные и за стабильность пекутся но если 18 крутится на соурсфорже,&lt;br&gt;&amp;gt;википедии и еще куче сайтов - наверное он просто трындец какой нестабильный, ага.В итоге&lt;br&gt;&amp;gt;дебиановская политика содержания репозиториев отдает позицией &quot;все 3.14..сы а я -&lt;br&gt;&amp;gt;Д&#096;Артаньян&quot;.&lt;br&gt;&lt;br&gt;Если честно, сильно бесит когда трындят на форуме о чём не знают!&lt;br&gt;Позиция дебианщиков (почитай дебиан-полиси) в данном случае не в том, что .18 нестабильная&lt;br&gt;версия, а в том что в stable принципиально не меняется версия. Ибо в апстриме может , к примеру, формат сонфигурационного файла измениться или название каких либо опций и тп. В этом случае после aptitude update &amp;&amp; aptitude upgrade получаем ситуацию в которой &quot; вчера всё работало, проапдейтился - работать перестало!&quot;&lt;br&gt;С другой стороны. Предположим, я год назад настроил тот же lighttpd v1.4.13 так, как мне</description>
</item>

<item>
    <title>Компрометация SSL сертификатов из-за уязвимости, обнаруженно... (pavel_simple)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html#12</link>
    <pubDate>Wed, 18 Jun 2008 08:12:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Нет, это таки дебиановцы самые умные -- забыли правило don&apos;t fix what &lt;br&gt;&amp;gt;&amp;gt;ain&apos;t broke и решили, что умней апстрима. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вот это у дебианщиков немного бесит если честно.Например они в stable таскают &lt;br&gt;&amp;gt;lighttpd 1.4.13 версии с секурити фиксами в то время как все &lt;br&gt;&amp;gt;вменяемые люди юзают .18 давно.Может конечно они самые умные и за &lt;br&gt;&amp;gt;стабильность пекутся но если 18 крутится на соурсфорже, википедии и еще &lt;br&gt;&amp;gt;куче сайтов - наверное он просто трындец какой нестабильный, ага.В итоге &lt;br&gt;&amp;gt;дебиановская политика содержания репозиториев отдает позицией &quot;все 3.14..сы а я - &lt;br&gt;&amp;gt;Д&#096;Артаньян&quot;. &lt;br&gt;&lt;br&gt;на вкус и цвет....&lt;br&gt;а вообще РЫБЯТЫ -- долго мы будем ещё это обсуждать? -- всё ведь просто &quot;Не ошибается тот, кто ничего не делает&quot;. Да есть косяк, зато его очень быстро починили и предоставили в кратчайший срок инструменты для исправления/тестирования пользователям.&lt;br&gt;Забыть уж давно пора... ан нет ... Debian то, Debian сё... а главный вопрос заключается в том что &quot;Так ли вы уверенны в своём дистрибутиве чтобы говорить об отсутст</description>
</item>

<item>
    <title>Компрометация SSL сертификатов из-за уязвимости, обнаруженно... (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html#11</link>
    <pubDate>Wed, 18 Jun 2008 08:02:14 GMT</pubDate>
    <description>&amp;gt;Нет, это таки дебиановцы самые умные -- забыли правило don&apos;t fix what &lt;br&gt;&amp;gt;ain&apos;t broke и решили, что умней апстрима. &lt;br&gt;&lt;br&gt;Вот это у дебианщиков немного бесит если честно.Например они в stable таскают lighttpd 1.4.13 версии с секурити фиксами в то время как все вменяемые люди юзают .18 давно.Может конечно они самые умные и за стабильность пекутся но если 18 крутится на соурсфорже, википедии и еще куче сайтов - наверное он просто трындец какой нестабильный, ага.В итоге дебиановская политика содержания репозиториев отдает позицией &quot;все 3.14..сы а я - Д&#096;Артаньян&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация SSL сертификатов из-за уязвимости, обнаруженно... (Michael Shigorin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html#10</link>
    <pubDate>Wed, 18 Jun 2008 07:55:53 GMT</pubDate>
    <description>Нет, это таки дебиановцы самые умные -- забыли правило don&apos;t fix what ain&apos;t broke и решили, что умней апстрима.&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация SSL сертификатов из-за уязвимости, обнаруженно... (spamtrap)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html#9</link>
    <pubDate>Wed, 18 Jun 2008 06:16:18 GMT</pubDate>
    <description>&amp;gt;&quot;Организации выдающие такие сертивикаты&quot;, скорее всего не используют Debian, применяют аппаратные криптографические модули (HSM), и в этом инциденте нет их вины.&lt;br&gt;&lt;br&gt;та это понятно, никто вроде и не спорит&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация SSL сертификатов из-за уязвимости, обнаруженно... (prapor)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html#6</link>
    <pubDate>Tue, 17 Jun 2008 22:58:59 GMT</pubDate>
    <description>Нет, это разработчики OpenSSL самые умные, чтобы отклонить патч не пояснив почему он не корректен. Мейнтейнеры просто посчитали что нашли ошибку и исправили.&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация SSL сертификатов из-за уязвимости, обнаруженно... (crypt)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html#5</link>
    <pubDate>Tue, 17 Jun 2008 20:21:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt;баян &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Речь про купленные SSL сертификаты, которые организации выдающие такие сертификаты генерировали на &lt;br&gt;&amp;gt;Debian серверах. Это не баян, а п&#037;&amp;^#$. &lt;br&gt;&lt;br&gt;Обычно клиент сам генерирует пару ключей, замем открытый ключ в виде запроса на сертификат отправляет в СА где ему выпускают и продают сертификат.&lt;br&gt;В данном случае &quot;попали&quot; клиенты, которые генерировали пары ключей для своих сайтов у себя, с использованием кривого OpenSSL. &lt;br&gt;&quot;Организации выдающие такие сертивикаты&quot;, скорее всего не используют Debian, применяют аппаратные криптографические модули (HSM), и в этом инциденте нет их вины. &lt;br&gt;</description>
</item>

<item>
    <title>Компрометация SSL сертификатов из-за уязвимости, обнаруженно... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html#3</link>
    <pubDate>Tue, 17 Jun 2008 18:08:31 GMT</pubDate>
    <description>&amp;gt;баян &lt;br&gt;&lt;br&gt;Речь про купленные SSL сертификаты, которые организации выдающие такие сертификаты генерировали на Debian серверах. Это не баян, а п&#037;&amp;^#$.&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация SSL сертификатов из-за уязвимости, обнаруженной в пакете Debian OpenSSL (curufinwe)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42416.html#2</link>
    <pubDate>Tue, 17 Jun 2008 17:14:39 GMT</pubDate>
    <description>баян&lt;br&gt;</description>
</item>

</channel>
</rss>
