|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от opennews (??) on 03-Май-13, 23:57 | ||
Вышло (https://lists.strongswan.org/pipermail/announce/2013-April/0...) экстренное обновление strongSwan 5.0.4 (http://www.strongswan.org/), свободного пакета для создания VPN-соединений на базе протокола IPSec, используемого в Linux, Android, FreeBSD и Mac OS X. В новой версии устранена серьёзная уязвимость (CVE-2013-2944), проявляющаяся при использовании плагина "openssl" в выпусках с 4.3.5 по 5.0.3 включительно, и позволяющая установить соединение с использованием некорректного сертификата или сигнатуры. Суть ошибки состоит в том, что любая пустая, нулевая или ошибочная цифровая подпись ECDSA воспринималась как корректная. Обязательным условием успеха атаки является использование бэкенда OpenSSL (по умолчанию не используется и включается при сборке с опцией "--enable-openssl") и задействование аутентификации ECDSA (Elliptic Curve Digital Signature Algorithm). | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от anonymous (??) on 03-Май-13, 23:57 | ||
Это баг в strongswan или в openssl? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от ВовкаОсиист (ok) on 04-Май-13, 01:19 | ||
ошибка в strongSwan, т.к. не корректно обрабатывали ошибки OpenSSL. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
5. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +6 +/– | |
Сообщение от pavlinux (ok) on 04-Май-13, 02:27 | ||
> Это баг в strongswan или в openssl? | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
8. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от VoDA (ok) on 04-Май-13, 13:11 | ||
На фоне таких ошибок становится понятно адекватность использования ТОЛЬКО boolean в операциях if. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
13. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | –1 +/– | |
Сообщение от pavlinux (ok) on 05-Май-13, 01:55 | ||
> В С/С++ можно подсунуть int или любую цифру в if и не отловить некорректный ответ. | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
12. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от Аноним (??) on 04-Май-13, 20:32 | ||
Пусть используют установку побитовых-масок в макросах и не выеживаються | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
16. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от Аноним (??) on 08-Май-13, 12:50 | ||
В твоем примере ошибка. valid - не инициализирован. И нафига тебе if, в оригинале очень даже годно написано. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
6. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от Аноним (??) on 04-Май-13, 02:30 | ||
Это ж трындец, товарищи! | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
15. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от Аноним (??) on 05-Май-13, 16:35 | ||
> Это ж трындец, товарищи! | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
7. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | –2 +/– | |
Сообщение от бедный буратино (ok) on 04-Май-13, 03:14 | ||
Вот так всегда - ждёшь уязвимости в php, а получаешь в IPSec. Не гневай Господа ямой, и сам туда не попадёшь. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
9. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от Дима (??) on 04-Май-13, 13:18 | ||
Affected are only installations that have enabled and loaded the OpenSSL crypto backend (--enable-openssl). Builds using the default crypto backends are not affected. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
10. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +/– | |
Сообщение от arisu (ok) on 04-Май-13, 18:52 | ||
очередные «оптимизаторы» не читают документацию. молодцы, они В Тренде. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
11. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | –1 +/– | |
Сообщение от Аноним (??) on 04-Май-13, 19:25 | ||
Тэги: ШГ, УГ, апинастос, гвано, ссанина, мазоль, тваражог_солмнана, щвабботка | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
14. "В IPSec пакете strongSwan обнаружена серьёзная уязвимость" | +1 +/– | |
Сообщение от pavlinux (ok) on 05-Май-13, 12:29 | ||
> Тэги: ШГ, УГ, апинастос, гвано, ссанина, мазоль, тваражог_солмнана, щвабботка | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |