<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в сервисе StartSSL позволяла автоматически получи...</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html</link>
    <description>В пытающемся конкурировать с Lets&apos;Encrypt сервисе автоматической выдачи  SSL-сертификатов StartEncrypt (https://www.opennet.ru/opennews/art.shtml?num=44603), развиваемом удостоверяющим центром StartCom (торговая марка StartSSL), выявлена (https://www.computest.nl/blog/startencrypt-considered-harmful-today/) критическая проблема с безопасностью, позволяющая получить заверенный удостоверяющим центром сертификат для не принадлежащего пользователю домена. Например, можно получить SSL-сертификаты для google.com и facebook.com, которые будут восприняты в браузерах как заслуживающие доверия.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема присутствует в реализации механизма проверки принадлежности домена заявителю. Как упоминалось в опубликованном две недели назад анонсе (https://www.opennet.ru/opennews/art.shtml?num=44603), проверка выполняется закрытым приложением, представляющим собой &quot;черный ящик&quot;, отправляющий сетевые запросы к внешнему API. Энтузиасты заинтересовались подобной сетевой активностью и в процессе анализа приложения, нашли в нём с</description>

<item>
    <title>Уязвимость в сервисе StartSSL позволяла автоматически получи... (Andrey Mitrofanov)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html#53</link>
    <pubDate>Tue, 05 Jul 2016 12:29:12 GMT</pubDate>
    <description>&amp;gt; Пост-фактум всегда все &quot;ожидаемо&quot;. А пруф в виде ссылочки на такие ожидания &lt;br&gt;&amp;gt; месячной и более давности не найдется ли?&lt;br&gt;&lt;br&gt;Да, вот http://www.opennet.ru/openforum/vsluhforumID3/101910.html#63 же. Прямо _ждёт_.&lt;br&gt;&lt;br&gt;И всем того же советует&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID3/105773.html#59&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID3/105125.html#32&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID3/102930.html#32&lt;br&gt;&lt;br&gt;Крэзи - Голова! Почти Шнайер. Как сертифицировать, ка кбанки организоать -- всё знает. &amp;lt;/&amp;gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в сервисе StartSSL позволяла автоматически получи... (azure)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html#52</link>
    <pubDate>Tue, 05 Jul 2016 11:36:48 GMT</pubDate>
    <description>Пост-фактум всегда все &quot;ожидаемо&quot;. А пруф в виде ссылочки на такие ожидания месячной и более давности не найдется ли?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость удостоверяющего центра StartSSL позволяла получит... (XoRe)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html#49</link>
    <pubDate>Sat, 02 Jul 2016 11:48:38 GMT</pubDate>
    <description>&amp;gt; Я, как вебмастер, вообще не хочу иметь доступ к приватным ключам своих &lt;br&gt;&amp;gt; сертификатов. Пускай мой хостер или name server их у себя хранит/обновляет&lt;br&gt;&lt;br&gt;Чего мелочиться, сразу в роскомнадзор шли.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость удостоверяющего центра StartSSL позволяла получит... (XoRe)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html#48</link>
    <pubDate>Sat, 02 Jul 2016 11:46:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ну вот разница в том числе в  том, что там было &lt;br&gt;&amp;gt;&amp;gt; огромное долгое бета-тестирование &lt;br&gt;&amp;gt; Которое ничего не вылавливает, на самом деле. Что неоднократно практика и показывала &lt;br&gt;&amp;gt; с другими софтами и продуктами. Британская Энциклопудия.&lt;br&gt;&lt;br&gt;Практика показала на ситуацию с другими софтами и продуктами, а не с Let&apos;s Encrypt.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость удостоверяющего центра StartSSL позволяла получит... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html#47</link>
    <pubDate>Fri, 01 Jul 2016 18:46:05 GMT</pubDate>
    <description>Ну я же как-то онлайн-банкингом пользуюсь и деньги не украли. На счет сильно ограничивает - автор предыдущего комментария перегнул. Я бы сказал сильно увеличивает стоимость атаки (относительно, а не абсолютно). Вот и выходит так, что от того, кто может себе это позволить нет смысла защищать ибо он и так может влезть в дела большинства (мелкий, средний) бизнеса. Так и живем - чем дальше тем страшнее. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в сервисе StartSSL позволяла автоматически получи... (Fyjybvec)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html#46</link>
    <pubDate>Fri, 01 Jul 2016 17:33:43 GMT</pubDate>
    <description>Через постель&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость удостоверяющего центра StartSSL позволяла получит... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html#45</link>
    <pubDate>Fri, 01 Jul 2016 17:33:08 GMT</pubDate>
    <description>&amp;gt; Теперь все сертификаты StartSSL отзовут?&lt;br&gt;&lt;br&gt;Надо бы. Но это вряд ли.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость удостоверяющего центра StartSSL позволяла получит... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html#44</link>
    <pubDate>Fri, 01 Jul 2016 17:32:37 GMT</pubDate>
    <description>&amp;gt; Сама идея публичных УЦ и вся отрасль сертификатов - одна сплошная уязвимость. &lt;br&gt;&lt;br&gt;Абсолютно с тобой согласен, Анон.&lt;br&gt;&lt;br&gt;Это тот самый случай, когда иллюзия безопасности много хуже полной небезопасности.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость удостоверяющего центра StartSSL позволяла получит... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/108420.html#43</link>
    <pubDate>Fri, 01 Jul 2016 17:31:30 GMT</pubDate>
    <description>&amp;gt; Скажем так - SSL (именно в &quot;стандартном&quot; виде, и иерархией CA) сильно &lt;br&gt;&amp;gt; ограничивает круг тех, кто может влезть в ваш трафик. Настолько сильно, &lt;br&gt;&amp;gt; что, к примеру, для абсолютного большинства бизнеса этого абсолютно достаточно. Точно &lt;br&gt;&amp;gt; так же, как достаточно для защиты от всяких мелких хакеров, любителей &lt;br&gt;&amp;gt; снифить общественный вайфай и т.д. Для дефолта, достающегося задарма - более &lt;br&gt;&amp;gt; чем.&lt;br&gt;&lt;br&gt;Туфта. Себя успокаиваешь?&lt;br&gt;</description>
</item>

</channel>
</rss>
