The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Зафиксирован перехват шифрованного трафика jabber.ru и xmpp.ru, opennews (??), 20-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


247. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (243), 21-Окт-23, 00:00 
> Что это за STARTTLS и чем оно лучше otr?

Жабер изначально не был шифрованый вообще, и поэтому в начале клиент и сервер могут начинать конект как обмен нешифроваными XMLками. А потом делают STARTTLS и поднимают TLS конект, чтобы не слать логин-пароль плейнтекстом.

Кроме всего прочего, многие клиенты жабы (а также ирки, и много чего еще) достаточно пофигистичны к тому какой серт подсовывает сервер и насколько это все вообще валидно. Апи в либах TLS и сам TLS - крайне неудачные штуки, более 9000 аспектов которые могут пойти не так и валидировать их все - лажа выходит.

OpenVPN например долго крякали просто сделав валидного клиента, ему выписывают сертификат, этот сертификат заводится на подставном сервере как сертификат СЕРВЕРА, а проверку типа сертификата на это поле - по дефолту оно дофига лет не делало, и любой клиент мог MITMать трафик всей толпы. Ведь его сертификат подписан правильной CA и валиден, а то что оно не сервера а клиента - так это ж где-то в закоулках апи и протокола. Ну и не чекалось по дефолту много лет.

Ответить | Правка | К родителю #218 | Наверх | Cообщить модератору

267. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  –1 +/
Сообщение от Аноним (267), 21-Окт-23, 01:29 
Ирония в том, что с изменением версии опенвпн проверка на тип сертификата начинает тихо игнориться и конфиг становится уязвимым. Постоянное изменение названий ключей в конфиге похоже на намеренное вредительство.
Ответить | Правка | Наверх | Cообщить модератору

291. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Sw00p aka Jerom (?), 21-Окт-23, 09:05 
автоматом обновляй, ченджлог не читай, конфиг не проверяй, ломаться ничего не должно :)
Ответить | Правка | Наверх | Cообщить модератору

300. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +2 +/
Сообщение от InuYasha (??), 21-Окт-23, 10:39 
apt-get: у вас 45 пакетов могут быть обновлены. Установить (Да/Джигурда)?

Ну, сиди, читай 45 страниц логов. И не факт что напишут так что ты заметишь.

Ответить | Правка | Наверх | Cообщить модератору

331. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  –1 +/
Сообщение от Sw00p aka Jerom (?), 21-Окт-23, 17:45 
ну тогда х*як, х*як и в продакшен, смузи этому джентельмену
Ответить | Правка | Наверх | Cообщить модератору

374. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (374), 21-Окт-23, 21:57 
> apt-get: у вас 45 пакетов могут быть обновлены. Установить (Да/Джигурда)?
> Ну, сиди, читай 45 страниц логов. И не факт что напишут так что ты заметишь.

Я примерно так и делаю. А альтернатива какая? А - у вас 0 апдейтов. И я - который нашел три виндовых сборки программ с уязвимым libcurl, которые можно ремотно трахнуть. У линуксоидов то скажешь да - апт накатит свежий libcurl и как его такого потом хакать? А у этих - там целый детектив кто куда и как libcurl влинковал. И с соседними либами - точно такая же фигня. Поэтому на практике юзеров винды и прочих маков можно трахать древними эксплойтами. Даже работает.

А ченжлог - если вдруг он вам интересен - вы будете по 45 разным сайтам разных програмеров тогда искать. Круто, правда? И если в synaptic каком или packages.debian.org можно просто кнопу "позырить лог пакета" нажать - то вон там кнопы не будет, будете 45 совершенно разных сайтов обклацывать для того же знания :)

Отсюда мораль: все познается в сравнении.

Ответить | Правка | К родителю #300 | Наверх | Cообщить модератору

366. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 21-Окт-23, 21:27 
> Ирония в том, что с изменением версии опенвпн проверка на тип сертификата
> начинает тихо игнориться и конфиг становится уязвимым.

Он изначально уязвимый был. По дефолту. Но если вам очень не нравится - мы могли прописать проверку типа серта, мануально. Нормальная такая "безопасность" - не взял миноискатель, виси кишками на дереве, сам виноват, дескать. Отличная политика. В какой-то момент это дошло и тип серта все же стали чекать - но к тому моменту про ЭТО были в курсе не только майоры всех стран, но и самые сопливые скрипткидизы которых они ловят. Average Joe разумеется оказался крайним, как обычно.

> Постоянное изменение названий ключей в конфиге похоже на намеренное вредительство.

Да там вся приблуда - монструозное тормозное стремное "нечно". Как-то так мы и полюбили вайргад.

Ответить | Правка | К родителю #267 | Наверх | Cообщить модератору

288. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Ivan_83 (ok), 21-Окт-23, 08:22 
Тео написал libtls - обёртка над OpenSSL/LibreSSL API для вот этих всех проверок и пр, короче враппер делающий сам сложные проверки и предоставляющий более удобное API.

Я это дело заюзал в одном проекте.
В общем клиентская часть там вполне, хотя пришлось допилить чтобы пробросить одну из настроек в OpenSSL.
С серверной сложнее - нам надо было больше чем было и пришлось тоже допиливать и расширять.

Ответить | Правка | К родителю #247 | Наверх | Cообщить модератору

367. "Зафиксирован перехват шифрованного трафика jabber.ru и xmpp...."  +/
Сообщение от Аноним (-), 21-Окт-23, 21:38 
> Тео написал libtls - обёртка над OpenSSL/LibreSSL API для вот этих всех
> проверок и пр, короче враппер делающий сам сложные проверки и предоставляющий
> более удобное API.

А DJB вместо этих жалких потуг сделать из фекалиев конфеты - новое апи создал. Апи кстати само по себе вообще происходит из его крипто-бенчей для, кажется, EUROCRYPT и в принципе это достаточно абстрактное и там куча алго так в том бенче окучано. И да, если вы дадите крипто-ламерам более 9000 рукояток - они и облажаются ну вот так.

Поэтому вайргад намного безопаснее openvpn. Особенно если им пользуется не криптограф. Криптограф тоже, впрочем, облажается сделать аудит штуке с openssl размером, и о ней занарее известно что ее дилетанты в крипто делают. Настолько дилетанты что при использовании HW crypto слепо верят RNG проца, например. Так что если завтра АНБ случайно угадает ваш 100500 битный RSA - "и тут карта как поперла, как поперла!"

> Я это дело заюзал в одном проекте.

"Хорошо что все это не у меня".

> В общем клиентская часть там вполне, хотя пришлось допилить чтобы пробросить одну
> из настроек в OpenSSL.

Как по мне openssl маздай что клиент, что сервер, с хоть каким апи. TLS как протокол сам по себе полный ахтунг. Даже тот же Tox обеспечивает намного более хорошие гарантии в режиме zeroconf. Да, неотключаемый end to end и как минимум PFS. А жабир с всеми его TLS - вот - у админа акк сломали, а уж хомяки оптом откушали по любому.

> С серверной сложнее - нам надо было больше чем было и пришлось
> тоже допиливать и расширять.

Сорта д@рьма обречены на характерный юзер экспериенс и безопасТность, уж простите за мой французский. А конкретно OpenBSD известен уровнем безопасности когда виртуализатор из гуеста в кернелмод хоста мог - потому что эти красавчики в права страниц не смогли. Насколько там лучше эти неромансеры в крипто - хрен бы их знает. OpenSSH например тоже довольно дырявый и грабельный протокол с очень слабыми гарантиями.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру