<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html</link>
    <description>Ракрыты (http://openwall.com/lists/oss-security/2017/12/12/6) детали новой атаки на TLS, которая получила кодовое имя ROBOT (https://robotattack.org/) (Return Of Bleichenbacher&apos;s Oracle Threat).  Проблема позволяет выполнить операции расшифровки трафика и формирования цифровых подписей без знания закрытого RSA-ключа уязвимого TLS-сервера. Атаке подвержены только режимы TLS-шифров, использующие RSA. В качестве демонстрации успешного проведения атаки было представлено произвольно составленное сообщение, подписанное закрытым ключом Facebook.  &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема выявлена на 27 из 100 крупнейших сайтов по рейтингу Alexa, включая Facebook и PayPal. При этом при рассмотрении миллиона крупнейших сайтов уязвимость наблюдается всего на 2.8&#037; ресурсах. Подобное расхождение объясняется тем, что атаке подвержены в основном коммерческие реализации TLS (Cisco ACE, F5 BIG-IP SSL, Citrix NetScaler, Radware), применяемые в крупных проектах.  Из открытых проектов уязвимость присутствует Erlang (http://erlang.org/), Java/JSSE (https</description>

<item>
    <title>Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html#80</link>
    <pubDate>Thu, 14 Dec 2017 14:33:35 GMT</pubDate>
    <description>в мусорке, куда я перекладывал их бумажные копии из каждой очередной коробки с циской - смотрятся совершенно одинаково.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html#79</link>
    <pubDate>Thu, 14 Dec 2017 14:18:20 GMT</pubDate>
    <description>Если за результат отвечаете в любом случае вы, то делать самим, конечно, лучше (ну или аутсорсить зарекомендовавшим себя знакомым). Но часто выбор стоит между отвечать самому и сложить ответственность на другого, при этом нужно хорошо выглядеть в глазах начальства.&lt;br&gt;</description>
</item>

<item>
    <title>Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших... (J.L.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html#78</link>
    <pubDate>Thu, 14 Dec 2017 11:34:04 GMT</pubDate>
    <description>&amp;gt; От чего вы офигели?&lt;br&gt;&amp;gt; Вам начальник говорит &quot;хочу безопасность&quot;. При этом вы как человек умный понимаете, &lt;br&gt;&amp;gt; что любое решение рано или поздно может сломаться. И вы можете &lt;br&gt;&amp;gt; либо накрутить какое-нибудь OpenSource без поддержки, рискуя своей головой. Либо купить &lt;br&gt;&amp;gt; что-нибудь тира энтерпрайзное, а в случае проблем сказать &quot;Ну, солидная компания, &lt;br&gt;&amp;gt; кто ж знал-то?&quot;.&lt;br&gt;&amp;gt; В каком случае вы выберете вариант с OpenSource.&lt;br&gt;&amp;gt; Варианты, когда вы с начальником друзья со школы и он вам НАСТОЛЬКО &lt;br&gt;&amp;gt; верит, или когда вы сам начальние прошу не рассматривать.&lt;br&gt;&lt;br&gt;например когда при приёмке поделки подрядчика вы уже 3 недели находите разные и новые ошибки после каждой доделки подрядчика&lt;br&gt;зы: другого подрядчика нет, или они пишут нужные подмодули или своими силами&lt;br&gt;выбор своих сил всё ближе&lt;br&gt;</description>
</item>

<item>
    <title>Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших... (mumu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html#77</link>
    <pubDate>Thu, 14 Dec 2017 06:17:44 GMT</pubDate>
    <description>Ну согласен. Техническая грамотность руководства действительно играет большую роль.&lt;br&gt;Хотя частично-грамотные подчас вреднее полностью неграмотных. Сколько раз я слышал &quot;Мы будем строить сеть на Cisco!&quot;. А на вопрос зачем, ответ &quot;ну ты чооо, этож лидеры рынка у них всё самое самое! Поэтому у нас везде будут они&quot;. А потом начинается, что у лидеров покупаются самые дрищенские решение, а подчас начинают искать на б/у-барахолках, потому что денег нет, а хотим чтоб &quot;всё от лидеров&quot;.&lt;br&gt;&lt;br&gt;А бывает закупят SCCM. И не знают что с ним делать. Начинают на него натягивать всё, что без него прекрасно решалось. Нанимают отдельных админов для него, штат разрастается. Красота-ляпота. Зато самое дорогое и крутанское решение!&lt;br&gt;&lt;br&gt;Про то как у нас любят SAP внедрять я даже рассказывать не буду. Большие дяди любят считать копейки. Любят внедрять SAP за миллиарды, а потом страдать.&lt;br&gt;</description>
</item>

<item>
    <title>Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших... (Anonymoustus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html#76</link>
    <pubDate>Thu, 14 Dec 2017 00:33:18 GMT</pubDate>
    <description>Все компании (юридические лица) всегда работают между собой по договору, EULA к этому отношения вообще не имеет. Просто большинство анонимов опеннета ещё учатся в школе и не знают об этом.&lt;br&gt;</description>
</item>

<item>
    <title>Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших... (Anonymoustus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html#75</link>
    <pubDate>Thu, 14 Dec 2017 00:30:34 GMT</pubDate>
    <description>Волнует каждая копейка.&lt;br&gt;</description>
</item>

<item>
    <title>Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших... (Anonymoustus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html#74</link>
    <pubDate>Thu, 14 Dec 2017 00:26:33 GMT</pubDate>
    <description>Когда вы что-то покупаете за деньги в понятиях отношений ынтерпрайзов, то вы подписываете договор, в котором оговариваете права и обязанности сторон, форс-мажор и прочие вещи. EULA это совсем другое.&lt;br&gt;</description>
</item>

<item>
    <title>Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html#73</link>
    <pubDate>Wed, 13 Dec 2017 19:41:36 GMT</pubDate>
    <description>&amp;gt; Зависит от страны&lt;br&gt;&lt;br&gt;вряд ли. &quot;и хрен вы меня найдете&quot; - идея интернациональная. Но, к сожалению, инвесторы не лохи (то есть они очень даже могут быть лохи во всем, кроме как раз идеи сп..ть денег и смотаться - именно так и нажили свои капиталы ;-)&lt;br&gt;&lt;br&gt;разница скорее в том, что в околоэксовковой действительности еще есть, пусть и очень небольшой, шанс убедить инвестора выбрать хорошее решение самостоятельно, а в прочих местах - только через тендерную документацию.&lt;br&gt;&lt;br&gt;&amp;gt; Особенно когда какое-нибудь шифрование вообще не имеет отношения к деятельности компании&lt;br&gt;&lt;br&gt;тогда ты точно пойдешь настраивать наколеночное решение на базе ssl, еще не хватало тебе денег платить. &quot;Вы же специалист, и мы вам платим офигенную зарплату (в два раза меньше средней по рынку, поскольку вы не имеете прямого отношения к тому, чем мы зарабатываем) - сделайте нам бесплатно - и срок исполнения вчера днем!&quot;&lt;br&gt;&lt;br&gt;&amp;gt; а является просто атрибутом её сайта, который где-то сбоку и админится &lt;br&gt;&amp;gt; всеми забытым отделом IT.&lt;br&gt;&lt;br&gt;угу, щас ему F5 купят, конеч</description>
</item>

<item>
    <title>Новый метод атаки на TLS, затрагивающий 27 из 100 крупнейших... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113013.html#72</link>
    <pubDate>Wed, 13 Dec 2017 18:29:22 GMT</pubDate>
    <description>От чего вы офигели?&lt;br&gt;&lt;br&gt;Вам начальник говорит &quot;хочу безопасность&quot;. При этом вы как человек умный понимаете, что любое решение рано или поздно может сломаться. И вы можете либо накрутить какое-нибудь OpenSource без поддержки, рискуя своей головой. Либо купить что-нибудь тира энтерпрайзное, а в случае проблем сказать &quot;Ну, солидная компания, кто ж знал-то?&quot;.&lt;br&gt;&lt;br&gt;В каком случае вы выберете вариант с OpenSource.&lt;br&gt;&lt;br&gt;Варианты, когда вы с начальником друзья со школы и он вам НАСТОЛЬКО верит, или когда вы сам начальние прошу не рассматривать.&lt;br&gt;</description>
</item>

</channel>
</rss>
