Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми (Страница 1) / Общее / Форум StopLinux

Объявление

Kwork.ru - услуги фрилансеров от 500 руб.

#1 21-09-11 14:12:11

Lord_Evil
Master Of Darkness
Из Deepest Pits Of Hell
Зарегистрирован: 06-06-10
Сообщений: 1,887
Сайт
LinuxOpera 11.10

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

Как я понял, должна изначально существовать некая возможность XXS аттаки, чтоб перехватить куки, а уж потом уже чтение трафика?)


Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©

Неактивен

#2 21-09-11 14:38:26

nixadmin
Уклонист :)
Зарегистрирован: 01-06-10
Сообщений: 676
LinuxFirefox 6.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

wr224 пишет:

Для того, чтобы эффективно обновить все протоколы безопасности, в процессе должны участвовать все - от разработчиков библиотек для веб-серверов и администраторов веб-сайтов до разработчиков браузеров. В противном случае возможно возникновение ситуаций, когда приложения, полагающиеся на старую систему, из-за несовместимости могут оказаться неработоспособными.

Вчера делал плановое обновление на серверах, на веб серверы уже упал обновлённый OpenSLL (1.0.0e, Fedora 14,15). Интересно, как это поможет пользователям, если уязвимость на стороне клиента.


Луноход

Неактивен

#3 21-09-11 15:54:20

nixadmin
Уклонист :)
Зарегистрирован: 01-06-10
Сообщений: 676
LinuxFirefox 6.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

wr224 пишет:

неужели думаешь, что пофиксили? lol

Это меня не удивляет. Могли пофиксить или до выпуска патча не сливать инфу в паблик.
Я просто сомневаюсь что уязвимость клиентов можно пофиксить со стороны сервера.


Луноход

Неактивен

#4 21-09-11 18:42:20

nixadmin
Уклонист :)
Зарегистрирован: 01-06-10
Сообщений: 676
LinuxFirefox 6.0.2

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

MOP3E пишет:

Уязвимость протокола

TLS до версии 1.1

wr224 пишет:

а у тебя уже пофиксили, забавно

Я не говорю что пофиксили. Интересно совпали выход новой версии OpenSSL и публикация уязвимости TLS.


Луноход

Неактивен

#5 21-09-11 23:33:57

morpeh
Наблюдатель
Из Россия
Зарегистрирован: 18-02-11
Сообщений: 16
Сайт
LinuxChrome 8.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

Перевод не полный: если отключить javascript и плагины, то данная уязвимость работать не будет


Просьба: Перед тем как написать - подумай.

Неактивен

#6 22-09-11 16:40:22

Lord_Evil
Master Of Darkness
Из Deepest Pits Of Hell
Зарегистрирован: 06-06-10
Сообщений: 1,887
Сайт
LinuxOpera 11.10

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

morpeh, мало того, этож, блин, нужно сидеть в одной локалке с жертвой или где-то на узле, чтоб снифать трафик.. С виду это очень комплексная аттака и проводиться должна с определенной целью, а не на кого-попало. А вообще, где источник на английскую статью? Чет не ясные у нас гадания выходят.


Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©

Неактивен

#7 09-10-11 12:13:36

mav
phantomas
Зарегистрирован: 29-05-11
Сообщений: 675
Windows 7Firefox 7.0

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

Думаю, может допишу ещё туда что-нибудь полезное. Например про то, что в хроме, который считает себя браузером, TLS 1.1 и 1.2 не поддерживается. Действительно, ну зачем стандарты 2006 года-то поддерживать в конце 2011, рано ещё.

https://kb.atraining.ru/beast-move-from-ssl-to-tls/
https://blogs.cisco.com/security/beat-th … -with-tls/

TLS 1.1 поддерживают только Опера и IE8/9, а закрытие дыры будет только для хрома и сафари. Мой Firefox облажался, да.

https://www.internetnews.com/security/no … fox-7.html
https://forums.mozillazine.org/viewtopic … &t=2310053

Редактировался mav (09-10-11 12:19:26)


Мне больше HP Slate понравился. Его в большой карман можно положить, а у Apple - сковородка какая-то бестолковая. © Руслан Карманов, twitter (-;

Неактивен

#8 09-10-11 12:53:08

Babusha
Нехристь
Зарегистрирован: 12-03-10
Сообщений: 2,160
Windows 7Opera 11.51

Re: Протоколы SSL 3.0 и TLS 1.0 оказались достаточно уязвимыми

morpeh, еще и ни один сайт без javascript работать не будет, не то чтобы уязвимость  lol

Неактивен

Kwork.ru - услуги фрилансеров от 500 руб.
Мой VPS с 2016 года !
✅ Виртуальные от 300 ₽/месяц, RAM 1-10GB, DISK 20-360 GB;
✅ Выделенные от 3000 ₽/месяц. RAM 4-64GB, DISK до 4TB;
✅ Intel Xeon, SSD, XEN, iLO/KVM, Windows/Linux, Администрирование;
✅ Бесплатно Full Backup и Anti-DDoS.





Подвал форума

Под управлением FluxBB
Модифицировал Visman

Яндекс.Метрика