abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 22:00 | Nasazení Linuxu
Stabilní aktualizace Chrome OS 69 (resp. Chromium OS), konkrétně 69.0.3497.95, přináší mj. podporu linuxových aplikací. Implementována je pomocí virtualizace, a proto je tato funkce také omezena na zařízení s dostatkem paměti a podporou hardwarové akcelerace, tudíž nejsou podporovány chromebooky s 32bitovými architekturami ARM, či Intel Bay Trail (tzn. bez Intel VT-x).
Fluttershy, yay! | Komentářů: 0
včera 21:32 | Zajímavý projekt
Došlo k uvolnění linuxové distribuce CLIP OS, vyvíjené francouzským úřadem pro kybernetickou bezpečnost ANSSI, jako open source. Vznikla za účelem nasazení v úřadech, kde je potřeba omezit přístup k důvěrným datům. Je založená na Gentoo.
Fluttershy, yay! | Komentářů: 0
včera 16:00 | Komerce

Zjistěte více o bezpečné a flexibilní architektuře v cloudu! IBM Cloud poskytuje bezpečné úložiště pro Vaše obchodní data s možností škálovatelnosti a flexibilitou ukládání dat. Zároveň nabízí prostředky pro jejich analýzu, vizualizaci, reporting a podporu rozhodování.

… více »
Fluttershy, yay! | Komentářů: 12
včera 12:22 | Nová verze

V dubnu letošního roku Mozilla představila webový prohlížeč pro rozšířenou a virtuální realitu Firefox Reality (GitHub). V úterý oznámila vydání verze 1.0. Ukázka na YouTube. Firefox Reality je k dispozici pro Viveport, Oculus a Daydream.

Ladislav Hagara | Komentářů: 2
včera 12:00 | Komunita

V srpnu loňského roku společnost Oracle oznámila, že Java EE (Enterprise Edition) bude uvolněna jako open source. O měsíc později bylo rozhodnuto, že tato open source Java EE bude přejmenována a předána Eclipse Foundation. Nové jméno bylo oznámeno v únoru letošního roku. Z Java EE se stala Jakarta EE. Eclipse Foundation včera oznámila dosažení dalšího milníku. Zdrojové kódy aplikačního serveru GlassFish jsou již k dispozici v git repozitářích Eclipse Foundation (GitHub).

Ladislav Hagara | Komentářů: 0
19.9. 23:55 | Komunita

LTS (Long Term Support) podpora Ubuntu 12.04 LTS (Precise Pangolin) skončila po 5 letech od jeho vydání, tj. v dubnu 2017. V březnu 2017 ale Canonical představil placenou ESM (Extended Security Maintenance) podporu, díky které je Ubuntu 12.04 podporováno do dubna 2020. Dnes Canonical potvrdil ESM podporu také pro Ubuntu 14.04 LTS (Trusty Tahr), jehož LTS podpora skončí v dubnu 2019.

Ladislav Hagara | Komentářů: 0
19.9. 15:00 | Nová verze

Byla vydána verze 3.0.0 frameworku pro vývoj multiplatformních desktopových aplikací pomocí HTML, CSS a JavaScriptu Electron (YouTube, GitHub). Electron byl původně vyvíjen pro editor Atom pod názvem Atom Shell. Dnes je na Electronu postavena celá řada dalších aplikací.

Ladislav Hagara | Komentářů: 0
19.9. 14:44 | Nová verze

Po půl roce vývoje od vydání verze 6.0.0 byla vydána verze 7.0.0 překladačové infrastruktury LLVM (Wikipedie). Přehled novinek v poznámkách k vydání: LLVM, Clang, clang-tools-extra a LLD.

Ladislav Hagara | Komentářů: 0
19.9. 13:44 | Nová verze

Byla vydána verze 3.0.0 knihovny pro vykreslování grafů v programovacím jazyce Python Matplotlib (Wikipedie, GitHub). Přehled novinek a galerie grafů na stránkách projektu. Zrušena byla podpora Pythonu 2.

Ladislav Hagara | Komentářů: 0
19.9. 00:22 | Komunita

V Norimberku probíhá do pátku ownCloud conference 2018, tj. konference vývojářů a uživatelů open source systému ownCloud (Wikipedie) umožňujícího provoz vlastního cloudového úložiště. Přednášky lze sledovat online. Videozáznamy jsou k dispozici na YouTube. Při této příležitosti byl vydán ownCloud Server 10.0.10. Z novinek lze zdůraznit podporu PHP 7.2. Vydán byl také ownCloud Desktop Client 2.5.0. Vyzkoušet lze online demo ownCloudu.

Ladislav Hagara | Komentářů: 1
Na optické médium (CD, DVD, BD aj.) jsem naposledy vypaloval(a) data před méně než
 (13%)
 (15%)
 (20%)
 (23%)
 (25%)
 (4%)
 (1%)
Celkem 376 hlasů
 Komentářů: 33, poslední 16.9. 11:55
Rozcestník
Štítky: není přiřazen žádný štítek

Vložit další komentář
14.7.2009 16:24 CEST
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
To opravdu na tej poste netisknou ani nejakej treba jen papir s SHA1 fingerprintem toho certifikatu CA?
Jendа avatar 14.7.2009 16:30 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Ano, netisknou. (pošta Na Strži, můžete si tam někdo z okolí zajít poprudit, třeba když nás bude víc, něco udělají :-))
14.7.2009 16:37 pasmen | skóre: 45 | blog: glob | Praha
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Udělají maximálně to, že je to začne prudit, z té stránky si to stáhnou sami, vytisknou a jsi tam kde jsi byl.
Jendа avatar 14.7.2009 16:46 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Ty's tam taky byl?

Já se k otiskům ani nedostal. Ale co takhle nechat si dát na ten vytištěný papír razítko a podpis úřednice?
14.7.2009 19:19 lacik
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

No ale to by případný průšvih (a myslím že bude) šeredně odskákala ta úřednice u přepážky, která za celý bordel může nejmíň ze všech (a ti packalové, co to celé vymysleli, to na ni pěkně shodí - košile bližší než kabát).

Jendа avatar 14.7.2009 19:23 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
V ideálním státě by úřednice řekla, že byla na školení, kde jí toto řekli, školitel by řekl, že to dostal shora a nahoře by už nic říct nemohli...

Mimochodem, dlouho jsem váhal, zda zveřejním jméno pošty.

Jak ten bordel tedy alespoň trochu uklidit?
Luk avatar 14.7.2009 16:52 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Udělají maximálně to, že je to začne prudit, z té stránky si to stáhnou sami, vytisknou a jsi tam kde jsi byl.
Pokud by to vytiskli a na tom papíře potvrdili (samozřejmě s podpisem), že je to pravé, tak by byla přinejmenším možnost v případě problémů žalovat MVČR a Českou poštu kvůli porušení § 14, odst. 5 zákona 300/2008 Sb. a způsobení škody. Protože potvrzení fingerprintu staženého nebezpečným způsobem je jednoznačně hrubým porušením povinnosti "zajistit náležitá opatření v oblasti bezpečnosti informačního systému datových schránek".
LinuxMarket - linuxový e-shop | LinuxEXPRES - linuxový magazín | OpenOffice.cz - portál uživatelů OpenOffice/LibreOffice
Jendа avatar 14.7.2009 17:02 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Tak jak si tak čtu ten zákon, tak ho už porušili jenom tím, že radí (nejdřív na webu, pak osobně), aby se lidé na nějaké ověřování vybodli. Jéžiš, podávat trestní oznámení neumím a ještě vlastně ani nemůžu, ne? Kdo do toho půjde? :-)

Mimochodem, je možné, že nemají po 14 (!) dnech zveřejněny platné certifikační politiky?! Nemůžu je už prudit mailem, minule mi odpověděli, že
Dobrý den, bohužel vzhledem k technickému charakteru dotazu Vám nemohu odpovědět. Prosím kontaktujte operátory z technického oddělení. Pro dotazy technického rázu je již zřízena speciální infolinka společnosti O2, která datové schránky vyvíjí. Zde se dozvíte potřebné technické informace. Po vytočení telefonního čísla 270 005 200 Vás automat nasměruje na danou linku.

Děkujeme, že jste nás kontaktovali a přejeme hezký den.
...a volat se mi nechce.

PS: a fingerprint si na tom čísle taky ověřovat nebudu, protože volat tam přes nezabezpečený VoIP Praha-Zlín-Praha (802.cz)... to bych si s možností napíchnutí drátu moc nepomohl...
Luk avatar 14.7.2009 17:12 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Tak jak si tak čtu ten zákon, tak ho už porušili jenom tím, že radí (nejdřív na webu, pak osobně), aby se lidé na nějaké ověřování vybodli.
No jistě, ale tam by se složitěji prokazovala spojitost mezi jejich chováním a vznikem škody.
Jéžiš, podávat trestní oznámení neumím a ještě vlastně ani nemůžu, ne?
Umět nemusíš (nemá konkrétné formu, důležitý je obsah - tedy uvést všechny důležité skutečnosti) a podat můžeš (není to omezeno od určitého věku).
Kdo do toho půjde?
Silně uvažuji, že podám trestní oznámení na neznámé pachatele a také na jednu konkrétní osobu (kterou asi? ;-)), a to k Obvodnímu státnímu zastupitelství pro Prahu 1 (to proto, že tam sídlí Česká pošta; na policii to podávat nebudu, jak už jsem říkal - hrozí podjatost). Pokud bych se k tomu definitivně rozhodl, nejdříve zveřejním text zde, aby se k tomu mohli vyjádřit další lidé a případně doplnili něco, na co jsem zapomněl.
LinuxMarket - linuxový e-shop | LinuxEXPRES - linuxový magazín | OpenOffice.cz - portál uživatelů OpenOffice/LibreOffice
Grunt avatar 14.7.2009 18:39 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Silně uvažuji, že podám trestní oznámení na neznámé pachatele a také na jednu konkrétní osobu (kterou asi? ;-)), a to k Obvodnímu státnímu zastupitelství pro Prahu 1 (to proto, že tam sídlí Česká pošta; na policii to podávat nebudu, jak už jsem říkal - hrozí podjatost). Pokud bych se k tomu definitivně rozhodl, nejdříve zveřejním text zde, aby se k tomu mohli vyjádřit další lidé a případně doplnili něco, na co jsem zapomněl.
Ale no ták, nechci se ČP/kohoklivkolemtoho zastávat, opravdu nechci, ale nebylo by max. slušné alespoň zkusit prvně vyplnit bug v bugzille než se půjde do žalování?
Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
Jendа avatar 14.7.2009 18:47 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Já už jsem jim poslal pár mailů. Nápis na titulce ze začátku července opravili a napsali mi, že na tak technický dotaz nemohou odpovědět, na podporu Iceweaselu a jiných derivátů Firefoxu (i s patchem!) neodpověděli (týden) a před čtvrthodinou jsem odeslal PS mail o fingerprintech (#15).

Když ten IMHO největší bug - závislost na 602XML FF - je bugem v návrhu a ten se jen-tak nevyřeší.

Oni mají bugzillu? :-)
Grunt avatar 14.7.2009 19:02 Grunt | skóre: 23 | blog: Expresivní zabručení | Lanžhot
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
I tak. Co třeba zkusit výhrůžky?
Na co 64-bitů když to jde i s jedním? | 80.78.148.5 | Hack (for) free or Die Hard!
Luk avatar 14.7.2009 20:19 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
LinuxMarket - linuxový e-shop | LinuxEXPRES - linuxový magazín | OpenOffice.cz - portál uživatelů OpenOffice/LibreOffice
Luk avatar 14.7.2009 19:59 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Ale no ták, nechci se ČP/kohoklivkolemtoho zastávat, opravdu nechci, ale nebylo by max. slušné alespoň zkusit prvně vyplnit bug v bugzille než se půjde do žalování?
Mám pocit, že těch "nakopnutí" už bylo nepočítaně. A abychom my museli hasit průsery, které dělají ti, kteří pak dostanou odměny za "skvěle fungující systém", tak to už by bylo lepší se někam zahrabat. Je to celé mnohem prohnilejší, než se na začátku zdálo. Odstraní se jedna chyba a vysype se tuna jiných. Dokud se do toho nekopne pořádně, bude to tak pořád.

Je potřeba si uvědomit, že si tady nehrajeme s dětskými pistolkami, tohle je zbraň síly vodíkové bomby. Až ISDS najede naplno, případný průser by mohl destabilizovat českou ekonomiku a veřejnou správu.
LinuxMarket - linuxový e-shop | LinuxEXPRES - linuxový magazín | OpenOffice.cz - portál uživatelů OpenOffice/LibreOffice
14.7.2009 18:17 CEST
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Pak bude ale jejich problem, kdyz to nebude sedet. To by pak opravdu chtelo jim to tam napichnout, zmenit tam cert a nechat si od posty vystavit spatnej fingerprint.

Jakmile budes mit oficialni lejstro, jsi za vodou.
Luk avatar 14.7.2009 18:35 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Za vodou ne. Pak totiž teprve začne sáhodlouhá úřední anabáze, končící třeba až u soudu pro lidská práva.
LinuxMarket - linuxový e-shop | LinuxEXPRES - linuxový magazín | OpenOffice.cz - portál uživatelů OpenOffice/LibreOffice
14.7.2009 17:30 Neviditelný
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

Jak tento zápisek souvisí s datovými schránkami (viz titulek)? Senzacechtivost? Nebo je to v těchto dnech móda?

masožravá palma avatar 14.7.2009 17:36 masožravá palma | skóre: 6 | blog: Agnes | Matka měst
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Snaha ziskat overeny certifikat k datovym schrankam. Precti si predchozi zapisky o datovych schrankach od Jendy.
Mám městečko, podpořte průmysl a dopravu. Snižujte kriminalitu.
Jendа avatar 14.7.2009 17:38 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Kdyby mě (resp. firmu, kde se starám o počítač) stát od 1.11. nenutil používat služeb certifikační autority PostSignum, nemusel bych celé toto martyrium absolvovat.
otasomil avatar 14.7.2009 20:04 otasomil | skóre: 37 | blog: puppylinux
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

To nejak nedavam ???

2009 - 1993 = 16

To mate v te firme stredoskolskou brigadu a nebo jste se usekl v datu narozeni ?

Nebo se jedna o rodinnou fimu ?

Nechci se Vas nejak dotknout, ale mozna je na poste problem ve vasem veku - namistrovany urednice videj fouska jak na ne zkousi neco o cem ony sami nemaj ani potuchy.

To neni nic proti Vam, ale proti urednicim - bohuzel.

K čemu hudba, která nevede k extázi... Stop MDMA !!! Už je to víc jak 50 let: http://buxlrerulbak7g3e.onion/
Jendа avatar 14.7.2009 21:50 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
To mate v te firme stredoskolskou brigadu a nebo jste se usekl v datu narozeni ?
Nesekl; mají [link] jeden počítač s DOSem na účetnictví (na ten nehrabu, ten tam běží už x let, nasadil ho někdo dávno přede mnou, až to padne, tak mají problém) a ředitel má jeden v kanclu (o ten se starám, tedy, ono to stačilo nainstalovat a pak jednou za tři měsíce apt-get update; apt-get upgrade :-)), na kterém dělá nějaké prezentace, píše různé věci, vyřizuje maily a tak.
Nechci se Vas nejak dotknout, ale mozna je na poste problem ve vasem veku - namistrovany urednice videj fouska jak na ne zkousi neco o cem ony sami nemaj ani potuchy.
Ano, tak se ke mně bohužel chovají...
otasomil avatar 15.7.2009 05:54 otasomil | skóre: 37 | blog: puppylinux
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

>>>Ano, tak se ke mně bohužel chovají...

Vo nic nejde. Kazdy mel nekdy 16 let.

K čemu hudba, která nevede k extázi... Stop MDMA !!! Už je to víc jak 50 let: http://buxlrerulbak7g3e.onion/
AsciiWolf avatar 14.7.2009 18:18 AsciiWolf | skóre: 39 | blog: Blog
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

ad. Proof of concept útoku.

Pokud je admin té pošty alespoň trochu chytrý, nemá uživatel toho PC admin. práva a tudíž bys tam SSH server nezaložil a do systémových souborů (hosts) také nic nezapsal... ;-)

Jendа avatar 14.7.2009 18:21 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Aha. To mě nenapadlo. Ale... nepožaduje 602Filler admina (kvůli aktualizacím)?
14.7.2009 18:28 Ladicek | skóre: 28 | blog: variace | Havlíčkův brod
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Mne tenhle detail napadl hned, ale to se dá překonat přidáním jednoho bodu: nalezení a využití bezpečnostní díry :-D
Ještě na tom nejsem tak špatně, abych četl Viewegha.
Jendа avatar 14.7.2009 18:33 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
JJ, některé viry zavirují Windows, i když je uživatel spustí pod běžným účtem :-)
Jendа avatar 14.7.2009 18:34 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Mimochodem, běžný user asi nemůže kolem sebe posílat ARP pakety, ale určitě může "vhodně" upravit vlastní profil Firefoxu :-)
Luk avatar 14.7.2009 18:38 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Na posílání ARP paketů je AFAIK v Linuxu potřeba CAP_NET_RAW, ve Windows netuším, ale asi to bude podobné.
LinuxMarket - linuxový e-shop | LinuxEXPRES - linuxový magazín | OpenOffice.cz - portál uživatelů OpenOffice/LibreOffice
15.7.2009 09:55 Yenda | skóre: 8
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

Já bych to upravil na klasický třífázový plán útoku:

1) Přijít na poštu

2) ???

3) Exploit hotov

15.7.2009 00:37 VSi | skóre: 28
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

Pokud uživatel není administrátor, což bych celkem předpokládal, tak nepůjde realizovat všechno z naznačeného proof-of-concept.

Ale za předpokladů, že:

  • je povolený autorun na výměnná média,
  • kromě ne-administrátorského účtu nemá uživatel nějak zásadně omezená práva (např. pomocí Group Policy),
  • mám server v internetu, tam mi běží: privoxy na portu 8000 (zajistí podvržení stránek) + ssh server na portu 443 (abych se na něj mohl připojit i z LAN na poště, kde pravděpodobně bude firewall),
  • připravím si falešné certifikáty pro weby Postsignum a MVČR, pak podvrženou podobu těchto webů + falešný ceritfikát root CA

by mohl takový skript:

  • nakopírovat libovolné soubory z média na lokální disk (samozřejmě tam, kde má uživatel práva, takže využijeme třeba proměnnou %USERPROFILE%) - může to být ssh server, ssh klient, ap.
  • spustit ssh server na portu třeba 10022, který po připojení umožní spouštět příkazy pod aktuálně přihlášeným uživatelem
  • spustit ssh klienta na můj server v internetu, který mi vytvoří "tunel" (přesměrování portu z mého serveru) na lokální port 10022 (tj. právě spuštěný ssh server)
  • zmíněný ssh klient mi tento port ze serveru přesměruje na lokální PC (to pro případ, že by byl z místní LAN do internetu restriktivní firewall)
  • nastavit IE / Firefox, aby používali proxy 127.0.0.1:8000
  • přidat moje cerifikáty do IE nebo Firefoxu jako důvěryhodné
  • zajistit si automatické spuštění ssh serveru+klienta po přihlášení uživatele (třeba pomocí nakopírování do %USERPROFILE%\Start\Programy\Po spuštění)

naopak asi nebude moci:

  • editovat hosts soubor
  • posílat podvržené ARP pakety
  • použít něco jako libpcap

Takže ve výsledku si na PC pomocí SSH serveru můžu v rámci práv uživatele dělat co chci. Navíc přesměruji veškerý provoz v rámci webového prohlížeče na svůj server, prohlížeč bude důvěřovat mým certifikátům.

Myslím, že je to dost na to, aby výsledkem postupu "stáhnu vám root certifikát z webu na Flash disk + ověřím otisk na webu MVČR" byl falešný certifikát (který jsem si připravil) na flash disku, který si odnesu. Ovlivnění ostatních PC v LAN nebude možné, ale myslím, že tohle bohatě stačí.

Samozřejmě lze argumentovat antivirem, ale ze zkušeností můžu říct, že by nebyl problém to napsat tak, aby aktuální verze třeba AVG nic nepoznala... Jaký antivir používají lze snadno zjistit - flash disk by s ním měli zkontrolovat (předpokládám, že vidím na monitor).

15.7.2009 11:54 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

Pěkně si to malujete. Asi by vás nemělo překvapit, že (moje domněnka a zkušnosti z velkých firem) pracovní stanice České pošty vůbec nemá přístup na Internet. Prostě mezi pobočkami i oddělením PostSignum je natažená VPN, takže pracovník sice napíše do Exploreru http://postsignum.cz/, ale k celému Internetu se prostě nedostane.

Mimochodem Česká pošta se holedbala, jak jede na Linuxu a používá tenké terminály. Zdá se, že kam čert nemůže, tam nastrčí Czech POINT s Windows.

Jendа avatar 15.7.2009 12:11 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Profil Firefoxu (uložené certifikáty, např., případně instalace rozšíření měnícího obsah stránky) změníš i bez Internetu...
xkucf03 avatar 15.7.2009 12:30 xkucf03 | skóre: 46 | blog: xkucf03
Rozbalit Rozbalit vše Firewall

On to myslel asi tak, že přístup na cokoli jiného než pár vybraných serverů bude zatlučený firewallem. Takže bys tu proxy musel umístit přímo na nějaký jejich server. Ale nevím, jestli to tak mají.

Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-Výuka.cz, Nekuřák.net
Jendа avatar 15.7.2009 12:49 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Firewall
To jo, neměl bych přístup na SSH třeba (pokud to tak mají). Ale pokud je cílem jenom vydání podvrženého certifikátu z jednoho počítače, stačí vhodně modifikovat profil Firefoxu.
15.7.2009 14:07 VSi | skóre: 28
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

Tak samozřejmě je to rekce na ten blog a představa, co by bylo možné. Beru to jako fantazii, ale na druhou stranu když čtu, jakým způsobem jsou řešené další věci, nemusí to být úplně mimo realitu. Samotného by mě nenapadlo, že ty PC budou takhle nezabezpečená - třeba povolený autorun. Jestli je ten fierwall/proxy tak omezeně nastavený, že fungují jen weby na nějakém whitelistu, to je otázka. Pokud bychom připustili ten funkční autorun, tak svůj server nakonec vůbec nepotřebuju a všechno potřebné pro podvržení webů a certifikátů můžu spustit přímo na tom PC...

Co se týče těch tenkých klietntů, tak tam jsou (snad ještě pořád, četl jsem nějaký success-story od Novellu). Ale naroubovat na ně Czech POINT asi nebylo možné...

Jendа avatar 15.7.2009 14:30 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Tencí klienti jsou jen u "normálních" přepážek.
Jendа avatar 14.7.2009 18:32 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Subject: Stará verze certifikačních politik To: helpdesk-ca () cpost (.) cz
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Dobrý den,
kvůli přístupu do datové schránky potřebuji ověřit otisk kořenového
certifikátu. Na CzechPOINTU mi ale řekli, že mi od 1.7. ověřit otisk
ani nahrát certifikát nemohou. Odvolával jsem se na bod 2.2.1
certifikačních politik [1], ale řekli mi, že tyto politiky jsou již
zastaralé. Ale nová verze nikde není.
Kde mám sehnat nové podmínky, případně kde mohu obdržet potvrzený
otisk kořenového certifikátu?
Děkuji
Jan Hrach

[1] http://qca.postsignum.cz/zcu/files/crtpol/QCA_cp_RootQCA_v1-21.pdf

- --
Jan Hrach
Mail: jenda {} hrach.eu
Jabber: hrachj {} abclinuxu.cz
GPG: http://ftp.hrach.eu/jenda/public.key
1D9D AC4B E964 0D1E 7F5D 6E03 B72F 6430 9FA4 F536
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.9 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org

iEUEARECAAYFAkpcsqAACgkQty9kMJ+k9TbpbQCg12IjnZ4eNd0Hnb2g+HfhWgKO
nW0AljQVPbKM78ObgReZ84xIyBee5MU=
=bkqS
-----END PGP SIGNATURE-----
Jendа avatar 14.7.2009 18:36 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Jsme si říkal, že by mi už přišla odpověď, a on to byl jenom robot, že jsem si lízl tiket :-)
Luk avatar 14.7.2009 18:39 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Odpověď přijde za pár dní. Aspoň v mém případě tomu tak bylo a odpověď byla ... jaká asi? (Hint: u některého z tvých předchozích blogpostů ji cituji v diskusi)
LinuxMarket - linuxový e-shop | LinuxEXPRES - linuxový magazín | OpenOffice.cz - portál uživatelů OpenOffice/LibreOffice
Jendа avatar 14.7.2009 18:50 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Tak jim odpověz, že je to plain HTTP :-)
Luk avatar 14.7.2009 20:00 Luk | skóre: 47 | blog: Kacířské myšlenky | Kutná Hora
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Už mě to přestalo bavit. Ta došlá odpověď je mimochodem elektronicky podepsaná, čili ji lze použít jako důkaz.
LinuxMarket - linuxový e-shop | LinuxEXPRES - linuxový magazín | OpenOffice.cz - portál uživatelů OpenOffice/LibreOffice
Jendа avatar 15.7.2009 10:26 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Přišlo mi totéž, ale nepodepsaný
Dobrý den,
certifikáty certifikačních autorit jsou ke stažení na http://vca.postsignum.cz/www/authorities.php, popř. na http://qca.postsignum.cz/www/authorities.php
robotics avatar 14.7.2009 18:51 robotics | skóre: 29 | blog: o_vsem_moznem
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)

"ikpéčka"   :-D

Jendа avatar 14.7.2009 19:00 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Tak v nahrávce je to se s - ve windousu ikspéčko. Opraveno.
robotics avatar 14.7.2009 19:49 robotics | skóre: 29 | blog: o_vsem_moznem
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
xkucf03 avatar 14.7.2009 19:29 xkucf03 | skóre: 46 | blog: xkucf03
Rozbalit Rozbalit vše Tragédie

Na to se dá říct snad jen: „no to mě poser!“ :-) Bába z Kocourkova a děsné hlody.

Ale k tomu útoku: přijde mi, že když už si s tím jejím počítačem můžeš dělat, co chceš (přepisovat hosts soubor), je to ARPspoofování zbytečné – prostě jen (pomocí hosts) přesměruješ ten provoz na svoji IP adresu. Je úplně jedno, jestli to jede po HTTP nebo HTTPS, protože jí můžeš přepsat certifikáty důvěryhodných CA v prohlížeči, resp. přidat tam svoji CA a označit ji za důvěryhodnou. Pochybuji totiž, že by ty certifikáty u HTTPS rozklikávala nebo dokonce kontrolovala otisky proti papíru, zvlášť když se prohlížeč tváří, že je všechno OK. A na té své bráně prostě jen HTTPS rozšifruješ a zase zašifruješ + v té nezašifrované fázi upravíš.

BTW: jak víš, že má povolený autorun?

Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-Výuka.cz, Nekuřák.net
Jendа avatar 14.7.2009 19:35 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Tragédie
Přece aby můj certifikát vydávaly i jiné počítače na stejné pobočce, né?
BTW: jak víš, že má povolený autorun?
Někde jsem to tu četl v souvislosti s nahráváním osobních certifikátů.

Teď už se tam nemůžu ukázat, zabila by mě :-), ale můžete si někdo dát na flashku do autorunu třeba wget (+ wget.exe do rootu flashky) na nějakou adresu a zkusit to :-)
14.7.2009 20:12 Filip Jirsák | skóre: 67 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Zkuste se dotázat, jak zajišťují ustanovení zákona o elektronickém podpisu, § 6, odst. (1). Ta paní na poště je sice chudák, ale tak proč to ta pošta dělá, když na to neumí sehnat a zaplatit lidi. Zákon o elektronickém podpisu 227/2000 Sb. VZPP § 6
(1) Kvalifikovaný poskytovatel certifikačních služeb je povinen
a) zajistit, aby se každý mohl ujistit o jeho identitě a jeho kvalifikovaném systémovém certifikátu, na jehož základě označuje vydané kvalifikované certifikáty nebo kvalifikované systémové certifikáty a seznamy certifikátů, které byly zneplatněny, nebo kvalifikovaná časová razítka,
b) zajistit, aby poskytování kvalifikovaných certifikačních služeb vykonávaly osoby s odbornými znalostmi a kvalifikací nezbytnou pro poskytování kvalifikované certifikační služby a obeznámené s příslušnými bezpečnostními postupy,
… § 9 Akreditace a dozor
(1) Udělování akreditací k působení jako akreditovaný poskytovatel certifikačních služeb, jakož i dozor nad dodržováním tohoto zákona náleží ministerstvu [vnitra].
(2) Ministerstvo

b) vykonává dozor nad činností akreditovaných poskytovatelů certifikačních služeb a kvalifikovaných poskytovatelů certifikačních služeb, ukládá jim opatření k nápravě a pokuty za porušení povinností podle tohoto zákona,
§ 18 Správní delikty právnických osob
(1) Kvalifikovanému poskytovateli certifikačních služeb, který
a) nezajistí, aby se každý mohl ujistit o jeho identitě a jeho kvalifikovaném systémovém certifikátu podle § 6 odst. 1 písm. a),

se uloží pokuta do výše 10 000 000 Kč.
Jendа avatar 14.7.2009 21:56 Jendа | skóre: 75 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Datové schránky - tragedie pokračuje (+PoC útoku)
Nejdřív se na mě nasraně podívá "co tady ten spratek sakra furt votravuje" a pak bude mlet o tom, že "vám to nikdo nepodvrhne" a "že to už nevydáváme" a že si to mám stáhnout z webu (nezabezpečeného). To je paní, která tomu prostě nerozumí (resp. jsou tam dvě a jsou na tom obě stejně). Už jsem napsal (viz výše) mail PS, čekám, jak odpoví...

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.