The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..., opennews (?), 13-Июн-10, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


4. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +2 +/
Сообщение от mma (?), 13-Июн-10, 11:51 
цифровые подписи. больше ничем. ну или публикацией хеша.
Ответить | Правка | Наверх | Cообщить модератору

11. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от thirteensmay (?), 13-Июн-10, 14:45 
подписи к сожалению тоже весьма уязвимы, на вскидку их можно тупо подменить, или скажем вносить зловред между подписываниями, или даже во время. Скажем даже если подписывается каждое изменение в репозитории, то как гарантировать чистоту этого изменения, это уже вопрос безопасности каждой рабочей станции каждого разработчика.
Ответить | Правка | Наверх | Cообщить модератору

20. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от User294 (ok), 13-Июн-10, 16:24 
А приватный ключ вы где возьмете для подмены подписей? Ессно он должен храниться отдельно и не даваться в лапы кому попало.

А что до между подписываниями - ну, нормальные проекты как бы публично вывешивают логи и диффы коммитов. Анреал правда развивается хило и потому чтецов кода - не густо. Тем более что как я понимаю подменили ТОЛЬКО архив (во всяком случае не вижу сообщений о взломе системы контроля версий). Вот такое бы подписи пролечили на раз как раз. А левые коммиты в систему контроля версий как бы заметны.

Ответить | Правка | Наверх | Cообщить модератору

44. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  –3 +/
Сообщение от Василий (??), 13-Июн-10, 23:00 
Как показал случай с взломом Redhat приватный ключ унесут вместе с публичным и будут подписывать обновления им. Или взломают так же как Apache Foundation.


В общем очередной миф о мега защищенности опенсорса трещит по швам. И вроде исходники доступны всем для аудита только никто не хочет этим заниматься.

Ответить | Правка | Наверх | Cообщить модератору

63. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +1 +/
Сообщение от aaim (?), 14-Июн-10, 14:45 
угу. только ломали не RedHat, а Fedora.. А это всё таки разница(и какая!).
Но редхатовцы, тем не менее, не стали говорить что это промах "нанятого со стороны субподрядчика" как это делает МС, когда их ловят за руку, на темных делишках.

А про миф.. На серьёзных проектах проводят аудиты, а этот IRCd никому и не впёрся. Вы же не будете судить по этому проекту обо всем опенсорсе?!
Помнится был вирусняк, к-ый троянил проекты Delphi... сколько откомпилированных exe'шников(от разных девелоперов по всему миру) ушло на машины юзеров, прежде чем подняли тревогу? тогда по вашей логике весь коммерч. софт - г.

Ответить | Правка | Наверх | Cообщить модератору

66. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от Василий (??), 14-Июн-10, 16:12 
>угу. только ломали не RedHat, а Fedora.. А это всё таки разница(и
>какая!).

Освежу как я вам память пожалуй. Внимательно прочитайте вот эту статью http://www.theregister.co.uk/2008/08/22/red_hat_systems_hacked/

Ключевые факты вот в этой фразе:

Red Hat sponsors the Linux distribution. Fortunately Fedora packages weren't interfered with following the attack, but Red Hat Enterprise Linux packages were touched up by as yet unidentified miscreants.

Перевожу. Пакеты Fedora никто не менял злоумышленники распространяли через сеть обновлений троянские пакеты через сеть самого Redhat.

Впрочем разницы никакой ибо и то и другое опенсорс. Отмазки вроде бесплатное значит никто не несет ответственности в этом случае не помогают. Сломали платного вендора опенсорса. И рассказы о том что если исходник доступен то все ломанутся проверять его это детские сказки.

>А про миф.. На серьёзных проектах проводят аудиты, а этот IRCd никому
>и не впёрся. Вы же не будете судить по этому проекту
>обо всем опенсорсе?!

А в Redhat аудита не проводили? Если проводили то как получилось что их поломали как детей? Или это не серьезный проект? получается что даже за деньги гарантии нет? Не говоря уже про религиозные молитвы опенсорсу.

А взлом проектов Apache Foundation ни о чем вам не говорит? Или это тоже не серьезный проект?

IRCd это всего лишь очередной случай так что пора завязывать с мифотворчеством о тотальном превосходстве опенсорса хоть платного хоть бесплатного.

>Помнится был вирусняк, к-ый троянил проекты Delphi... сколько откомпилированных exe'шников(от разных девелоперов
>по всему миру) ушло на машины юзеров, прежде чем подняли тревогу?
>тогда по вашей логике весь коммерч. софт - г.

По моей логике все просто. Ни платный ни опенсорсный софт ничего не гарантирует своей моделью разработки. Все эти случаи показывают только одно. Там где нет нормальной модели обеспечения безопасности такие инциденты будут происходить постоянно. У Microsoft есть SDL который не позволяет случиться подобным проблемам. Что есть из аналогичного у опенсорсных вендоров?

Ответить | Правка | Наверх | Cообщить модератору

67. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от Аноним (-), 14-Июн-10, 17:10 
А ничего что исходный код не пострадал? Взломали какое-то банальное зеркало файлов.
Ответить | Правка | Наверх | Cообщить модератору

104. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от aaim (?), 15-Июн-10, 00:22 
> А в Redhat аудита не проводили? Если проводили то как получилось что их поломали как детей? Или это не серьезный проект? получается что даже за деньги гарантии нет? Не говоря уже про религиозные молитвы опенсорсу.

читайте лучше первоисточник ;) http://rhn.redhat.com/errata/RHSA-2008-0855.html.
Там черным по белому написано, что если не юзал сторонние бинарники(не от Red Hat) - можешь не волноваться.
"we remain highly confident that
our systems and processes prevented the intrusion from compromising RHN or
the content distributed via RHN and accordingly believe that customers who
keep their systems updated using Red Hat Network are not at risk."

> Ни платный ни опенсорсный софт ничего не
>гарантирует своей моделью разработки. Все эти случаи показывают только одно. Там
>где нет нормальной модели обеспечения безопасности такие инциденты будут происходить постоянно.
>У Microsoft есть SDL который не позволяет случиться подобным проблемам. Что
>есть из аналогичного у опенсорсных вендоров?

см. выше ;)

Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

114. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от User294 (ok), 15-Июн-10, 12:36 
>Как показал случай с взломом Redhat приватный ключ унесут вместе с публичным
>и будут подписывать обновления им.

А у федоры вроде ж не упирали, они из предосторожности сменили IIRC? Унесут вместе с публичным?! Простите, публичный на то и публичный что раздается всем желающим. А вот приватный должен лежать отдельно и никому в лапы не даваться. И вроде как у федоровцев его не унесли (во всяком случае доказательств обратного я не видел) но смогли подпихнуть левый пакет на подпись оным ключом.

Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

25. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от Аноним (-), 13-Июн-10, 16:43 
уязвимы, но дают большую защиту от случаев получения контроля над ftp сервером
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

32. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от thirteensmay (?), 13-Июн-10, 20:29 
это да, возможно народ считает что вероятность и последствия злоконтроля ftp меньше телодвижений/эффекта подписывания, хотя онож вроде 100% автоматизируется, не помешало бы.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру