The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В исходных текстах FTP-сервера vsftpd обнаружен бэкдор, opennews (?), 04-Июл-11, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


48. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 04-Июл-11, 22:13 
Объясните мне в чем сила цифровой подписи ? Чем она может помочь в случае взлома сервера ? Если бы взломавший не только vsftpd-2.3.4.tar.gz заменил, но и на коленке своим приватным ключом создал фиктивный vsftpd-2.3.4.tar.gz.asc, который бы при проверке писал, что сигнатура нормальная. Какой момент я упускаю ?
Ответить | Правка | Наверх | Cообщить модератору

49. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 04-Июл-11, 22:16 
В продолжение. Для дистрибутивов все ясно, проверочный публичный ключ изначально идет в комплекте. Но для vsftpd, проверочный ключ на том же сервере лежит, его вместе с .asc подменить раз плюнуть.
Ответить | Правка | Наверх | Cообщить модератору

56. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Аноним (-), 04-Июл-11, 23:05 
> Но для vsftpd, проверочный ключ на том же сервере лежит, его вместе с .asc подменить раз плюнуть.

Во-первых, лично я там его не нашел, киньте ссылку плз?
Во-вторых, каким нужно быть идиотом, чтобы брать публичный ключ с сервера разработчика? Все публичные ключи должны находиться в sks-пуле, и вытягиваются оттуда автоматически.

Ответить | Правка | Наверх | Cообщить модератору

55. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 04-Июл-11, 23:02 
> Объясните мне в чем сила цифровой подписи ? Чем она может помочь
> в случае взлома сервера ? Если бы взломавший не только vsftpd-2.3.4.tar.gz
> заменил, но и на коленке своим приватным ключом создал фиктивный vsftpd-2.3.4.tar.gz.asc,
> который бы при проверке писал, что сигнатура нормальная. Какой момент я
> упускаю ?

К сожалению, вы ничего не понимаете в принципах работы криптографии с открытым ключом.
Информация к размышлению: закрытый ключ можно и нужно хранить так, чтобы злобный дядя при всем желании не смог бы его получить. А без этого ключа корректную подпись он не сделает.

Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору

58. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 04-Июл-11, 23:43 
> Информация к размышлению: закрытый ключ можно и нужно хранить так, чтобы злобный
> дядя при всем желании не смог бы его получить. А без
> этого ключа корректную подпись он не сделает.

Вы не поняли. Закрытый ключ здесь вообще не причем. Мне не нужен чужой закрытый ключ, когда я могу сгенерировать на коленке свой закрытый ключ, сделать vsftpd-2.3.4.tar.gz.asc на основе своего ключа и заменить лежащий неподалеку публичный колюч, которым осуществляется проверка.

Ответить | Правка | Наверх | Cообщить модератору

61. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 04-Июл-11, 23:52 
Вам всего лишь нужно заменить ключи на всех серверах ключей (причём старые ключи удалять нельзя) и подделать все подписи доверенных людей на ключе.
Ответить | Правка | Наверх | Cообщить модератору

68. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 00:53 
> Вам всего лишь нужно заменить ключи на всех серверах ключей (причём старые
> ключи удалять нельзя) и подделать все подписи доверенных людей на ключе.

А также удалить все ключи у тех кто их уже скачал и объяснить почему ключ изменился :).

Ответить | Правка | Наверх | Cообщить модератору

59. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –1 +/
Сообщение от Аноним (-), 04-Июл-11, 23:48 
> К сожалению, вы ничего не понимаете в принципах работы криптографии с открытым
> ключом.

К сожалению, вы ничего не понимайте в механизмах социальной инжинерии. Для того чтобы создать иллюзию успешной проверки не нужно иметь доступ к оригинальному закрытому ключу, можно подсунуть фиктивную подпись.

Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

62. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 04-Июл-11, 23:55 
>> К сожалению, вы ничего не понимаете в принципах работы криптографии с открытым
>> ключом.
> К сожалению, вы ничего не понимайте в механизмах социальной инжинерии. Для того
> чтобы создать иллюзию успешной проверки не нужно иметь доступ к оригинальному
> закрытому ключу, можно подсунуть фиктивную подпись.

Когда вы наконец прочитаете документацию то сможете узнать что ключ могут подписывать другие люди, удостоверяя тем самым его подлинность, плюс у всех ключей есть уникальный отпечаток который обычно публикуется не на одном сервере.

Ответить | Правка | Наверх | Cообщить модератору

66. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Аноним (-), 05-Июл-11, 00:01 
> Когда вы наконец прочитаете документацию то сможете узнать что ключ могут подписывать
> другие люди, удостоверяя тем самым его подлинность, плюс у всех ключей
> есть уникальный отпечаток который обычно публикуется не на одном сервере.

Ну елки палки, разжёвываю. Если удалось подменить архив, то можно подписать его _другим_ ключом, который также будет доступен, но это будет другой ключ. Когда вы запустите gpg vsftpd-2.3.4.tar.gz.asc, он вам автоматом вытянет нужный публичный ключ и этот ключ будет _другим_ ключом, не тем которым архив был подписан автором, а тем которым подписали взломщики.

Ответить | Правка | Наверх | Cообщить модератору

67. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 00:43 
>он вам автоматом вытянет нужный публичный ключ и этот ключ будет _другим_ ключом, не тем которым архив был подписан автором, а тем которым подписали взломщики.

Собственно, на этом история "взлома" и закончится, коварный злодейский замысел будет раскрыт. Криптография в действии.

Ответить | Правка | Наверх | Cообщить модератору

80. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 02:25 
> Собственно, на этом история "взлома" и закончится, коварный злодейский замысел будет раскрыт.
> Криптография в действии.

И каким образом "криптография в действии" поможет определить подставной характер того файла Васе Пупкину, попытавшемуся первый раз скачать и проверить архив ? Ситуация обсуждается, когда все постоянные пользователи и дистростроители давно скачали и проверили архив ещё до его замены, замены была совершена спустя пол года после релиза.

Ответить | Правка | Наверх | Cообщить модератору

84. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 03:30 
> Васе Пупкину, попытавшемуся первый раз скачать и проверить архив ?

Для юзеров придуманы репы. Если вы совсем уж Пупкин, на кой черт вам сорц? Так и скрипт с rm -rf /* слить можно по дурости своей.

Ответить | Правка | Наверх | Cообщить модератору

69. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Аноним (-), 05-Июл-11, 00:54 
> ключ и этот ключ будет _другим_ ключом,

... после чего у окружающих будет много вопросов - а какого, собственно, не подходит старый ключ?!

Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

81. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 02:29 
> ... после чего у окружающих будет много вопросов - а какого, собственно,
> не подходит старый ключ?!

Для этого и ломают через полгода после релиза, чтобы постоянных клиентов отсеять и максимально затянуть факт обнаружения. Речь не о том, что кто-то заметит. А о том, что файл с цифровой подписью не для всех на 100% гарантирует оригинальность релиза. В вашем случае вы слепо доверяйте подобным проверкам и я привел пример возможного вектора атаки.

Ответить | Правка | Наверх | Cообщить модератору

94. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 11:01 
>> ... после чего у окружающих будет много вопросов - а какого, собственно,
>> не подходит старый ключ?!
> Для этого и ломают через полгода после релиза, чтобы постоянных клиентов отсеять
> и максимально затянуть факт обнаружения. Речь не о том, что кто-то
> заметит. А о том, что файл с цифровой подписью не для
> всех на 100% гарантирует оригинальность релиза. В вашем случае вы слепо
> доверяйте подобным проверкам и я привел пример возможного вектора атаки.

Вы привели всем известную очевидную вещь о которой GPG кричит при любой проверке:
gpg: ВНИМАНИЕ: Данный ключ не заверен доверенной подписью!
gpg:          Нет указаний на то, что подпись принадлежит владельцу.

Надёжность подписи построена на проверке ключей, _в том числе_ и при получении ключа. Это написано в первых строках документации.

Ответить | Правка | Наверх | Cообщить модератору

97. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 13:10 
> Надёжность подписи построена на проверке ключей, _в том числе_ и при получении
> ключа. Это написано в первых строках документации.

И кто мешает взломщику использовать свой полноценный заверенный ключ ? Ключ злоумышленника ничем по сути от ключа автора не отличается. Взломщик точно также как и автор может использовать правильный ключ, который может быть банально украден у кого-нибудь или обманным путем получен.

Ответить | Правка | Наверх | Cообщить модератору

113. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 06-Июл-11, 00:38 
> И кто мешает взломщику использовать свой полноценный заверенный ключ ?

Наверное,
1) Необходимость чтобы этот ключ заверили, а это еще не факт что сделают.
2) Фингерпринт изменится и толпа народа всяко заметит что имело место событие требующее к себе повышенного внимания.

Ответить | Правка | Наверх | Cообщить модератору

125. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –1 +/
Сообщение от Аноним (-), 06-Июл-11, 09:15 
>> И кто мешает взломщику использовать свой полноценный заверенный ключ ?
> Наверное,
> 1) Необходимость чтобы этот ключ заверили, а это еще не факт что
> сделают.

С этим никак проблем, можно и украденный ключ использовать, их тонны можно набрать поскребя по ботнетам.

> 2) Фингерпринт изменится и толпа народа всяко заметит что имело место событие
> требующее к себе повышенного внимания.

Думайте кто-то помнит какой оригинальный фингерпринт был у автора vsftpd ? Максимум смотрят success или нет проверка gpg и все.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру