<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с...</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html</link>
    <description>В развиваемой проектом OpenBSD библиотеке LibreSSL выявлена (http://seclists.org/oss-sec/2017/q2/145) уязвимость (CVE-2017-8301 (https://security-tracker.debian.org/tracker/CVE-2017-8301)), приводящая к пропуску проверки сертификатов TLS в приложениях, использующих API отложенной проверки на основе регистрации callback-обработчика и функции SSL_get_verify_result. Из подверженных уязвимости приложений отмечаются http-сервер nginx (https://trac.nginx.org/nginx/ticket/1257) и IRC-сервер InspIRCd (https://github.com/inspircd/inspircd/blob/5366dd2abd8fdeecf4a6ff173faf1f241d185628/src/modules/extra/m_ssl_openssl.cpp#L536). Уязвимость выявлена разработчиками дистрибутива Alpine Linux.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема проявляется начиная с выпуска  LibreSSL (http://www.libressl.org/) 2.5.1 и присутствует в актуальном выпуске 2.5.3. Обновление с исправлением пока находится (https://github.com/libressl-portable/portable/issues/307#issuecomment-297469867) в процессе разработки. Подключение с некорректным сертификатом возможно только если</description>

<item>
    <title>Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с... (SoulMaster)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html#34</link>
    <pubDate>Thu, 04 May 2017 11:33:44 GMT</pubDate>
    <description>&amp;gt; жаль тут нет лайков &lt;br&gt;&lt;br&gt;а нет, есть, затупил&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с... (SoulMaster)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html#33</link>
    <pubDate>Thu, 04 May 2017 11:32:10 GMT</pubDate>
    <description>жаль тут нет лайков&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с... (пох)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html#32</link>
    <pubDate>Tue, 02 May 2017 08:49:58 GMT</pubDate>
    <description>&amp;gt; оно затрагивает только portable версию, или родную тоже?&lt;br&gt;&lt;br&gt;-/* $OpenBSD: x509_vfy.c,v 1.57 2017/01/20 00:37:40 beck Exp $ */&lt;br&gt;+/* $OpenBSD: x509_vfy.c,v 1.58 2017/01/21 01:07:25 beck Exp $ */&lt;br&gt;&lt;br&gt;собственно, было бы исключительно странно увидеть в portable хоть что-то, меняющее логику работы, не позаимствованное из первоисточника.&lt;br&gt;&lt;br&gt;ну а что они там все еще спят, говорит все о том же - не надо это использовать, не надо.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с... (типс)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html#31</link>
    <pubDate>Mon, 01 May 2017 16:15:20 GMT</pubDate>
    <description>что за... при чем тут механизм проверки сертификата? каким интересно образом эта уязвимость позволяет слить инфу?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с... (пох)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html#30</link>
    <pubDate>Sat, 29 Apr 2017 16:59:10 GMT</pubDate>
    <description>&amp;gt; этого мало? а ведь &quot;проект&quot; только-только начался!&lt;br&gt;&lt;br&gt;э... проект начался пять лет назад, если мне память не изменяет.&lt;br&gt;(три если portable версию рассматривать как что-то отдельное, а не как libtoolize запущенный в скопированных в сторонку исходниках. Во всяком случае, у меня есть пакет, собранный летом 2014, и это не версия 0.0)&lt;br&gt;&lt;br&gt;Вот что за все пять лет не было ни одной серьезной проблемы в форкнутой версии openssl, не унаследованной этим продуктом артели &quot;напрасный труд&quot; - это да, внушаить. (в более новых были, и это как раз нормально - они-то развиваются, а не &quot;выбрасывают ненужное&quot;)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с... (пох)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html#29</link>
    <pubDate>Sat, 29 Apr 2017 16:50:40 GMT</pubDate>
    <description>&amp;gt; с такими же привычками, понятиями и приоритетами&lt;br&gt;&lt;br&gt;было б &quot;с такими же&quot; - нужно было сделать форк форка и насажать в нем своих, уникальных, грабель (не забыв поливать всходы абсолютно всех штатных).&lt;br&gt;Видимо, все же, что-то отличается, в лучшую сторону.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html#28</link>
    <pubDate>Sat, 29 Apr 2017 12:42:21 GMT</pubDate>
    <description>Уязвимость в форке сделанном, чтобы избавиться от уязвимостей. Эпично!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с... (б.б.)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html#27</link>
    <pubDate>Sat, 29 Apr 2017 11:42:32 GMT</pubDate>
    <description>&amp;gt; этого мало? а ведь &quot;проект&quot; только-только начался!&lt;br&gt;&lt;br&gt;LibreSSL != LibreSSL portable&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в LibreSSL, затрагивающая механизм проверки TLS-с... (б.б.)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/111115.html#26</link>
    <pubDate>Sat, 29 Apr 2017 11:41:49 GMT</pubDate>
    <description>неудивительно - apline linux, это linux, основанный на культуре OpenBSD, с такими же привычками, понятиями и приоритетами&lt;br&gt;</description>
</item>

</channel>
</rss>
