Du bist nicht eingeloggt! Möglicherweise kannst du deswegen nicht alles sehen.
  (Noch kein mods.de-Account? / Passwort vergessen?)
Zur Übersichtsseite
Hallo anonymer User.
Bitte logge dich ein
oder registriere dich!
 Moderiert von: mercury, Schalentier


 Thema: 100 gute Gründe für Linux ( v0.30 gute Gründe für systemd )
« vorherige 1 2 3 4 5 6 7 8 9 10 11 12 13 14 [15] 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 nächste »
erste ungelesene Seite | letzter Beitrag 
YT

Arctic
 
Zitat von teK

<ioerror> I don't understand how #heartbleed was "responsibly" disclosed: OpenSSL's own webserver is still vulnerable, right now. Coordinated? Perhaps



Kommunizierst du nur noch über Zitate, oder täuscht der Eindruck?
08.04.2014 15:55:35  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
teK

tek
Nein und ja.

Ich kanns auch nochmal neuformulieren: wie koordiniert kann die Ankündigung gewesen sein, wenn selbst die Projektwebseite noch verwundbar ist? Das ist schon eine leichte Lachnummer. Da wärs mir noch lieber, die Nichte von Dan Kaminsky hätte uns nach einer großangelgeten und koordinierten Aktion darüber aufgeklärt, so wie damals bei DNS.

Fand ich damals übertrieben. Zu unrecht.
08.04.2014 15:59:49  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
theromi

AUP theromi 02.06.2020
 
Zitat von teK

Bei FritzBoxen scheint das default aus zu sein. Wieso sollte der Techniker das anschalten? Die Konfiguration wird aus der Ferne gepusht aber nicht über HTTP(S).


Naja, oder sie sich das selbst klicken, wenn der Techniker wieder nur auf dem Sprung war. Was ich meine ist: Es ist möglich und wird angeboten. Es ist doch Weltfremd anzunehmen, dass sich der Ottonormalverbraucher dann noch weitere Gedanken darüber macht, geschweige denn, dass er überhaupt die Kompetenz dazu hat. Und deshalb wird das auch genau so genutzt.
08.04.2014 16:02:20  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
teK

tek
Ein Bruchteil der User findet ohne Anleitung überhaupt auf den Router. Und zu realisieren, dass, wenn ich mit User/Passwort von außen auf das Webinterface kann, das auch andere können, ist jetzt kein Geniestreich.

Das einzige Szenario, in dem das wirklich nennenswert weit verbreitet umgestellt würde, wäre für mich ein Beitrag in Computerblöd, Chip usw., um irgendwas Tolles (was denn?) einzurichten.

So bleibt das aber graue Theorie, man könnte da Mal mit Shodan spielen, um belastbare Zahlen zu kriegen.
08.04.2014 17:07:20  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Danzelot

AUP Danzelot 28.02.2014
Weitere prominente Opfer: LastPass, Yahoo, Flickr.
08.04.2014 17:14:45  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Traxer

Mod GSG9
 
Zitat von theromi

 
Zitat von Phillinger

Wie ist das eigentlich mit den ganzen Router-Kisten? Allen voran Fritz!Box? Kann AVM da grad die nächste Welle raushauen? Breites Grinsen


Also meine Fritz.Box macht gar kein HTTPS Breites Grinsen


per default macht sie das nicht, dass ist wohl wahr. peinlich/erstaunt

wenn sie es macht oder eine SSL/TLS library nutzt, dann ist es AVMs eigene... da wiederum kann man sich jetzt denken, was man will. ich traue AVM seit ihrer scheisse mit den ISDN karten nicht und durch die erfahrung mit den crashboxen hat sich das leider auch nicht geändert.
08.04.2014 17:43:43  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
[KdM]MrDeath

mrdeath2
http://www.heise.de/newsticker/meldung/Kommentar-zum-Support-Ende-von-Windows-XP-Ein-letztes-Mal-Ade-2166040.html

der kommentar befasst sich zu 2/3 nur mit dem aussehen/farben/sonstigen dingen wie transpranter fensterrahmen. na wenn man sonst keine probleme hat ist das ja gut - bei mir verursacht das nur kopfschütteln
08.04.2014 18:00:11  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Traxer

Mod GSG9
was mir gerade noch so zu der openssl sache da einfällt, mit PFS sollte der ganze part doch nahezu sicher sein, sobald die library patches drin sind?

die wichtigen server dienste hab ich auf genau die algos kastriert, die PFS sprechen, die anderen stehen auf der "don't use" liste.

/e
btw. keine der von euch geposteten checks kommen mit mailservern klar. peinlich/erstaunt
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von Traxer am 08.04.2014 18:14]
08.04.2014 18:08:27  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
teK

tek
Ja, sollte.
08.04.2014 18:17:16  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Traxer

Mod GSG9
weitere anmerkung: spassig wirds mit dem update, wenn man mod_spdy nutzt und da auf was bestimmtes angewiesen ist.
08.04.2014 18:30:24  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
teK

tek
Oh achja, falls man damit wirklich sämtlichen Speicher ausgelesen bekommt und dein private Key nebst Zertifikat dort war, dann kann jemand so tun, als sei er du. Ups.
09.04.2014 0:46:01  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
RichterSkala

AUP RichterSkala 31.12.2010
In other news: Fefe verkackt sein sys update.
09.04.2014 1:04:04  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
teK

tek
Diese unglückliche Verkettung von Umständen kennt man aber aus solchen Situationen, oder? Augenzwinkern
09.04.2014 1:06:32  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
RichterSkala

AUP RichterSkala 31.12.2010
verschmitzt lachen
Never touch a running system when you haven't touched it the last 3 years
09.04.2014 1:16:40  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Rufus

AUP Rufus 12.02.2008
Bei allem Chaos, was bei OpenSSL jetzt herrscht, verstehe ich eine Sache am allerwenigsten: Wie kommt man auf die Idee, Heartbeat-Alive-Daten aus dem RAM zu nehmen? Hat da wirklich jemand überlegt, was man als dümmstmögliche Datenquelle nehmen könnte? So gegenüber ... jeder denkbaren konstanten, unkritischen Bytefolge?

Und muss man jetzt damit rechnen, dass z.B. auch mancher SQL-Server den Output von "select * from customer_credit_cards" als alive-Meldung schickt? Oder Mailserver die lokale /etc/shadow?
[Dieser Beitrag wurde 2 mal editiert; zum letzten Mal von Rufus am 09.04.2014 2:19]
09.04.2014 2:16:13  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
RichterSkala

AUP RichterSkala 31.12.2010
Kannst dir an die Wand hängen neben dem goto fail: Das Ding kopiert fröhlich Daten von A[n] nach B[n] um sie zu verschicken, ohne zu prüfen ob was er da aus A kopiert wirklich n lang ist.
09.04.2014 2:34:36  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
csde_rats

AUP csde_rats 04.09.2021
 
Zitat von Rufus

Bei allem Chaos, was bei OpenSSL jetzt herrscht, verstehe ich eine Sache am allerwenigsten: Wie kommt man auf die Idee, Heartbeat-Alive-Daten aus dem RAM zu nehmen? Hat da wirklich jemand überlegt, was man als dümmstmögliche Datenquelle nehmen könnte? So gegenüber ... jeder denkbaren konstanten, unkritischen Bytefolge?



https://tools.ietf.org/html/rfc6520

 
the receiver MUST send a corresponding HeartbeatResponse
message carrying an exact copy of the payload of the received
HeartbeatRequest.



=> Der Client/Sender gibt die zurückzuschickende Payload vor. Der Bug ist, dass die Länge beim Responder von OpenSSL nicht geprüft wird.

 
Zitat von Rufus

Und muss man jetzt damit rechnen, dass z.B. auch mancher SQL-Server den Output von "select * from customer_credit_cards" als alive-Meldung schickt? Oder Mailserver die lokale /etc/shadow?



Wenns im RAM liegt...
09.04.2014 2:35:08  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
[KdM]MrDeath

mrdeath2
 
Zitat von Traxer

was mir gerade noch so zu der openssl sache da einfällt, mit PFS sollte der ganze part doch nahezu sicher sein, sobald die library patches drin sind?




wenn jemand deinen private key hat kann er dich faken - erfolgreich mitm machen, egal was du unternimmst...
09.04.2014 5:07:14  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Traxer

Mod GSG9
 
Zitat von RichterSkala

Kannst dir an die Wand hängen neben dem goto fail: Das Ding kopiert fröhlich Daten von A[n] nach B[n] um sie zu verschicken, ohne zu prüfen ob was er da aus A kopiert wirklich n lang ist.


im vergleich hierzu war das goto fail recht harmlos.

nur ging da natürlich mehr wind bei rum, weil man es da ja jemandem hinten reindrücken konnte, so als jemand der keine ahnung hat, wovon er da eigentlich redet.
bei so einem offenen projekt - was erst recht keiner versteht und warum das genutzt wird, wenn es doch alternativen von grossen firmen gibt - kann man das schlecht machen, da man keinen direkten verantwortlichen hat, der unter einem bekannten namen agiert.

warte mal ab, wenn das nächste SSL/TLS dingen MS trifft.
von oracle brauchen wir hier wohl nicht reden in dem kontext. peinlich/erstaunt
09.04.2014 7:20:40  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Phillinger

AUP Phillinger 11.02.2013
 
Zitat von Phillinger

Wie ist das eigentlich mit den ganzen Router-Kisten? Allen voran Fritz!Box? Kann AVM da grad die nächste Welle raushauen? Breites Grinsen

Oder dd-wrt... Auf dd-wrt.com herrscht irgendwie eisiges Schweigen darüber. peinlich/erstaunt


Sauber, dd-wrt war bis gestern auch betroffen.

Hoffentlich gibt es bald neue builds für unsere Modelle. Wenigstens ist da der Zertifikataustausch nicht so teuer, die sind alle selbst signiert.
09.04.2014 7:40:47  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
ShinyDoofy

Shiny doofy
Da teK ja offenbar nicht möchte:
http://securityreactions.tumblr.com/post/82106231235
09.04.2014 8:47:30  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
audax

AUP audax 03.12.2007
 
Zitat von Phillinger

 
Zitat von Phillinger

Wie ist das eigentlich mit den ganzen Router-Kisten? Allen voran Fritz!Box? Kann AVM da grad die nächste Welle raushauen? Breites Grinsen

Oder dd-wrt... Auf dd-wrt.com herrscht irgendwie eisiges Schweigen darüber. peinlich/erstaunt


Sauber, dd-wrt war bis gestern auch betroffen.

Hoffentlich gibt es bald neue builds für unsere Modelle. Wenigstens ist da der Zertifikataustausch nicht so teuer, die sind alle selbst signiert.


Das gute an der Sache: Jetzt hab ich mal bleeding edge OpenWRT auf meinem Router. Das Web-Interface sieht jetzt erheblich schicker aus. Breites Grinsen
09.04.2014 9:14:50  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Phillinger

AUP Phillinger 11.02.2013
Vielleicht nehme ich das mal zum Anlass, von dd- auf openWRT zu wechseln... Andererseits funktioniert jetzt alles so problemlos - von dem bis jetzt nicht vorhandenen gepatchten Build mal abgesehen. peinlich/erstaunt
09.04.2014 9:35:27  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
audax

AUP audax 03.12.2007
So, neues Wildcard Cert für *.daxbau.net ist installiert und funktioniert. RapidSSL scheint gut zu sein. Revoken geht aber nur per Fax oder dem gescannten Dokument per Mail, neu ausstellen geht direkt online. Kostet mich jetzt 66¤ pro Jahr.

Ich bin zufrieden damit. Natürlich bin ich aber doch angepisst, dass ich meine StartSSL certs nicht einfach so revoken kann traurig
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von audax am 09.04.2014 10:17]
09.04.2014 10:16:55  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
teK

tek
 
Zitat von ShinyDoofy

Da teK ja offenbar nicht möchte:
http://securityreactions.tumblr.com/post/82106231235



Sonst kommuniziere ich nur über Bilder/Zitate.

 
Zitat von YT

Kommunizierst du nur noch über Zitate, oder täuscht der Eindruck?



Jetzt muss ich doch noch fragen: schlimm?

Dass dd-wrt einen Fix einzieht ist nett, aber für die Kisten ohne Remote-Zugang eher wertlos, da es genug andere Angriffe gibt, wenn man schon im selben lokalen Netz ist. Auch impliziert das bei WLAN ja, dass der Angreifer den WPA2(!)-Key kannte usw. für die Ethernetports sieht das natürlich anders aus. Befindet sich jedoch ein Angreifer in meinem Wohnzimmer, habe ich sowieso andere Sorgen als die Sicherheit von TLS.
09.04.2014 10:43:05  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Phillinger

AUP Phillinger 11.02.2013
Es ist mehr das OpenVPN auf meinen dd-wrt-Kisten, das mich auf einen freshen Build hoffen lässt. Augenzwinkern

/e: dass/das... und das mir.
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von Phillinger am 09.04.2014 11:12]
09.04.2014 11:11:42  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
RichterSkala

AUP RichterSkala 31.12.2010
verschmitzt lachen
 
Zitat von Traxer

bei so einem offenen projekt - was erst recht keiner versteht und warum das genutzt wird, wenn es doch alternativen von grossen firmen gibt - kann man das schlecht machen, da man keinen direkten verantwortlichen hat, der unter einem bekannten namen agiert.

warte mal ab, wenn das nächste SSL/TLS dingen MS trifft.
von oracle brauchen wir hier wohl nicht reden in dem kontext. peinlich/erstaunt


Ich dachte T-Systems ist schuld.
09.04.2014 11:17:40  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
 
Zitat von RichterSkala

Never touch a running system when you haven't touched it the last 3 years




Das habe ich mir aber auch gedacht, als ich das gelesen habe. Von Anfang an waere frisch installieren die besser Option gewesen und nach jedem Zwischenschritt auch.

Ich bin nicht immer Fefes Meinung und teile nicht jeder seiner Ansichten, in letzter Zeit tue ich mich aber schon schwer seinen politischen Kommentaren noch was abzugewinnen.
09.04.2014 11:28:43  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
YT

Arctic
 
Zitat von teK

 
Zitat von YT

Kommunizierst du nur noch über Zitate, oder täuscht der Eindruck?



Jetzt muss ich doch noch fragen: schlimm?



Nö, ist mir in letzter Zeit nur aufgefallen - dachte, ich hätte einen neuen Trend verschlafen ....
09.04.2014 11:28:50  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
teK

tek
 
Zitat von RichterSkala

Ich dachte T-Systems ist schuld.



Breites Grinsen Zurückrudern nennt sich heutzutage ja auch "Update:".
09.04.2014 11:29:32  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
 Thema: 100 gute Gründe für Linux ( v0.30 gute Gründe für systemd )
« vorherige 1 2 3 4 5 6 7 8 9 10 11 12 13 14 [15] 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 nächste »

mods.de - Forum » Linux » 

Hop to:  

Mod-Aktionen:
13.09.2014 17:26:16 teK hat diesen Thread geschlossen.

| tech | impressum