<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление GnuPG с устранением уязвимости, позволяющей восст...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html</link>
    <description>Представлено (http://permalink.gmane.org/gmane.org.fsf.announce/2003) корректирующее обновление пакета GnuPG 1.4.14 (http://gnupg.org/) (GNU Privacy Guard) и библиотеки Libgcrypt 1.5.3 (http://permalink.gmane.org/gmane.org.fsf.announce/2002) с реализацией компонентов, лежащих в основе механизмов шифрования, применяемых в GnuPG 2.0. В указанных выпусках устранена интересная уязвимость (http://eprint.iacr.org/2013/448), позволяющая восстановить содержимое закрытого RSA-ключа другого пользователя многопользовательской системы, используя особенности помещения данных в совместно используемый L3-кэш. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Представленная техника атаки позволяет восстановить более 98&#037; битов закрытого ключа при проведении в системе  каждого цикла дешифровки данных или формирования цифровой подписи. В отличие от ранее известных атак, представленный метод не требует привязки выполнения на одном ядре CPU шифрующего кода и кода злоумышленника, так как L3-кэш  разделяется между всеми процессорными ядрами. Более того, атака может применят</description>

<item>
    <title>Обновление GnuPG с устранением уязвимости, позволяющей восст... (Xasd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html#24</link>
    <pubDate>Sun, 28 Jul 2013 18:29:09 GMT</pubDate>
    <description>&amp;gt; при должной квалификации атакующего может иметь очень интересные последствия&lt;br&gt;&lt;br&gt;...и при присутсвии себя вторым пользователем на этом компьютере.. и при этом ни какие другие программы (и пользователи) не должны проявлять активность.&lt;br&gt;&lt;br&gt;да! тайминг-атаки они такие! тут одной только квалификации мало -- а нужно ещё чтобы Луны Юпитера приняли нужное положение.&lt;br&gt;&lt;br&gt;&amp;gt; А для этого надо всего ничего - понимать самую малость как, собственно, компьютеры работают. А не уповать что за вас умный фреймворк подумает. В таких случаях - нифига за криптографа думать никто не будет.&lt;br&gt;&lt;br&gt;пока вы там ноете о том какая это сложная наука, криптография -- в это время люди сидят себе и делают програмы, используя умные фреймворки, не разводя соплей :)&lt;br&gt;</description>
</item>

<item>
    <title>Обновление GnuPG с устранением уязвимости, позволяющей... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html#23</link>
    <pubDate>Sat, 27 Jul 2013 11:55:55 GMT</pubDate>
    <description>&amp;gt; Ага, и зонд АНБшный прямо в микрокод запихать :) &lt;br&gt;&lt;br&gt;да оно уже там, потому и не пускают: чтобы ламер Вася всё не поломал ненароком.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление GnuPG с устранением уязвимости, позволяющей восст... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html#22</link>
    <pubDate>Sat, 27 Jul 2013 11:39:57 GMT</pubDate>
    <description>&amp;gt; как и реализация SMI/SMM - лютый руткит хардварный.&lt;br&gt;&amp;gt; или BMC на сервачных платах.&lt;br&gt;&lt;br&gt;Если б только на сервачных. Половина ноутов с ним тоже. И десктопные мамки от интеля были с ним, опять же. Потому что вентиляторами рулит, etc. На мамках всяких асусов и гигабайтов обычно относительно тyпой чип с PWM и датчиками, но интель же как обычно заботится об удостве пользователя. Даже если это большой брат :)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление GnuPG с устранением уязвимости, позволяющей восст... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html#21</link>
    <pubDate>Sat, 27 Jul 2013 11:38:15 GMT</pubDate>
    <description>&amp;gt; Необходимо запилить нормальный диспетчер памяти. Или даже лучше микрокод для MMU под &lt;br&gt;&amp;gt; конкретную систему.&lt;br&gt;&lt;br&gt;Ага, и зонд АНБшный прямо в микрокод запихать :)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление GnuPG с устранением уязвимости, позволяющей восст... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html#20</link>
    <pubDate>Sat, 27 Jul 2013 11:35:46 GMT</pubDate>
    <description>&amp;gt; а если так -- то почему это нужно фиксить в прикладной программе, &lt;br&gt;&lt;br&gt;Да, ведванольщики/питонщики/прочие думать головой не лю. За них подумает ЯП, фреймворк и прочая. Поэтому такие только и могут что делать супер-пупер сервисы с мегашифрованием на JS или каком там еще скриптошите. Ни разу не парясь фактическим знанием предмета. &lt;br&gt;&lt;br&gt;А оказывается - обана, это вполне себе рокетсайнс где вот такой небольшой промах при должной квалификации атакующего может иметь очень интересные последствия. Да, парни, криптография - это не написание очередной веселой фермы. Там надо понимать как работает алгоритм, как это будет происходить по факту в железе, какие потенциальные проблемы могут быть и прочая. А для этого надо всего ничего - понимать самую малость как, собственно, компьютеры работают. А не уповать что за вас умный фреймворк подумает. В таких случаях - нифига за криптографа думать никто не будет. Больно уж требования специфичные.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление GnuPG с устранением уязвимости, позволяющей... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html#19</link>
    <pubDate>Sat, 27 Jul 2013 11:28:56 GMT</pubDate>
    <description>&amp;gt; данных на основе методов статистического анализа.&lt;br&gt;&lt;br&gt;Офигеть!!!&lt;br&gt;</description>
</item>

<item>
    <title>Обновление GnuPG с устранением уязвимости, позволяющей восст... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html#18</link>
    <pubDate>Fri, 26 Jul 2013 20:16:54 GMT</pubDate>
    <description>Можно... нужно...&lt;br&gt;Необходимо запилить нормальный диспетчер памяти. Или даже лучше микрокод для MMU под конкретную систему.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление GnuPG с устранением уязвимости, позволяющей восст... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html#17</link>
    <pubDate>Fri, 26 Jul 2013 19:44:36 GMT</pubDate>
    <description>Можно сделать принудительную однозадачность со смывом кэша между переключениями, параллельно выполнять только треды одного процесса. Производительность окажется в заднице, зато безопасно! :3&lt;br&gt;</description>
</item>

<item>
    <title>Обновление GnuPG с устранением уязвимости, позволяющей восст... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91007.html#16</link>
    <pubDate>Fri, 26 Jul 2013 19:05:28 GMT</pubDate>
    <description>Ну какбэ имелось ввиду, что с энтерпрайза всё валится на ТНП&lt;br&gt;</description>
</item>

</channel>
</rss>
