abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 17:55 | Nová verze

    Radicle byl vydán ve verzi 1.6.0 s kódovým jménem Amaryllis. Jedná se o distribuovanou alternativu k softwarům pro spolupráci jako např. GitLab.

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Upozornění

    Zemřel Scott Adams, tvůrce komiksových stripů Dilbert parodujících pracovní prostředí velké firmy.

    Ladislav Hagara | Komentářů: 2
    dnes 13:00 | Nová verze

    Sdružení CZ.NIC vydalo novou verzi Knot Resolveru (6.1.0). Jedná se o první vydanou stabilní verzi 6, která je nyní oficiálně preferovanou a doporučovanou verzí, namísto předešlé verze 5. Více o Knot Resolveru 6 je možné se dočíst přímo v dokumentaci.

    VSladek | Komentářů: 1
    dnes 01:22 | Nová verze

    Byl vydán Linux Mint 22.3 s kódovým jménem Zena. Podrobnosti v přehledu novinek a poznámkách k vydání. Vypíchnout lze, že nástroj Systémová hlášení (System Reports) získal mnoho nových funkcí a byl přejmenován na Informace o systému (System Information). Linux Mint 22.3 bude podporován do roku 2029.

    Ladislav Hagara | Komentářů: 1
    včera 21:33 | Nová verze

    Wine bylo po roce vývoje od vydání verze 10.0 vydáno v nové stabilní verzi 11.0. Přehled novinek na GitLabu. Vypíchnuta je podpora NTSYNC a dokončení architektury WoW64.

    Ladislav Hagara | Komentářů: 3
    včera 16:11 | Nová verze

    Byl vydán Mozilla Firefox 147.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Firefox nově podporuje Freedesktop.org XDG Base Directory Specification. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 147 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    včera 13:22 | Humor

    Asociace repair.org udělila anticeny těm nejhorším produktům představeným na veletrhu CES 2026. Oceněnými jsou například šmírující kamery Amazon Ring AI, chytrý běžecký pás od společnosti Merach, která otevřeně přiznává, že nedokáže zabezpečit osobní data uživatelů, případně jednorázové lízátko, které rozvibrovává čelisti uživatele a tak přehrává hudbu. Absolutním vítězem je lednička od Samsungu, která zobrazuje reklamy a kterou lze otevřít pouze hlasovým příkazem přes cloudovou službu.

    NUKE GAZA! 🎆 | Komentářů: 11
    včera 12:00 | IT novinky

    Íránští protirežimní aktivisté si všímají 30% až 80% ztráty packetů při komunikaci se satelity služby Starlink. Mohlo by se jednat o vedlejší důsledek rušení GPS, kterou pozemní přijímače Starlinku používají k výpočtu polohy satelitů a kterou se režim rovněž snaží blokovat, podle bezpečnostního experta a iranisty Amira Rashidiho je ale pravděpodobnější příčinou terestrické rušení přímo satelitní komunikace Starlinku podobnou

    … více »
    NUKE GAZA! 🎆 | Komentářů: 13
    včera 00:55 | IT novinky

    Evropská komise (EK) zvažuje, že zařadí komunikační službu WhatsApp americké společnosti Meta mezi velké internetové platformy, které podléhají přísnější regulaci podle unijního nařízení o digitálních službách (DSA). Firmy s více než 45 miliony uživatelů jsou podle DSA považovány za velmi velké on-line platformy (Very Large Online Platforms; VLOP) a podléhají přísnějším pravidlům EU pro internetový obsah. Pravidla po

    … více »
    Ladislav Hagara | Komentářů: 21
    včera 00:44 | IT novinky

    Tržní hodnota technologické společnosti Alphabet poprvé v historii přesáhla čtyři biliony dolarů (83 bilionů Kč). Stalo se tak poté, co Apple oznámil, že bude na poli umělé inteligence (AI) spolupracovat s dceřinou firmou Alphabetu, společností Google.

    Ladislav Hagara | Komentářů: 5
    Které desktopové prostředí na Linuxu používáte?
     (14%)
     (4%)
     (0%)
     (8%)
     (19%)
     (3%)
     (5%)
     (3%)
     (11%)
     (45%)
    Celkem 425 hlasů
     Komentářů: 11, poslední včera 15:18
    Rozcestník

    Logjam, nová zranitelnost TLS

    Zranitelnost pojmenovaná Logjam se týká protokolu Transport Layer Security (TLS) a může být zneužita v pozici Man-In-the-Middle (MitM) k downgradu na 512-bit klíč. Útočník může využít chybu ke čtení šifrovaných dat, případně k manipulaci s těmito daty. GnuTLS je v pořádku. [CSIRT.CZ]

    21.5.2015 00:29 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    pavlix avatar 21.5.2015 08:35 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To ale není zranitelnost TLS, že?
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    21.5.2015 08:43 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    On ještě někdo v nastavení webserveru nechává povolené slabé EXPORT šifry?
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Max avatar 21.5.2015 08:46 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Ano.
    Zdar Max
    Měl jsem sen ... :(
    21.5.2015 08:51 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    No to je ovšem hodně smutné :-) Všichni by si povinně měli nastudovat články na Qualys SSL Labs a kdo neprojde SSL Server Testem na A+, ten by raději neměl vůbec provozovat webserver ;-)
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 09:39 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Jinak jen pro zajímavost - třeba abclinuxu.cz má extrémně špatné hodnocení C. Podporuje pouze zastaralé TLS 1.0 (nikoliv 1.1 a 1.2), u hromady referenčních browserů nepodporuje PFS (perfect forward secrecy), podporuje slabé šifry jako RC4 (a obecně EXPORT šifry), intermediate certifikát používá SHA1... a asi by se ještě dalo pokračovat ;-)
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 11:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    podporuje slabé šifry jako RC4 (a obecně EXPORT šifry)
    To je snad problém klienta, ne?
    21.5.2015 12:14 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Už jenom to že server RC4 či slabé EXPORT šifry podporuje je chyba. Server si má vynucovat preferované pořadí šifer a slabé vůbec nemá povolit.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 12:26 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Už jenom to že server RC4 či slabé EXPORT šifry podporuje je chyba.
    Taky podporuje HTTP… Šifru vybírá klient a je na něm, aby si vybral tu nejlepší co umí.
    Server si má vynucovat preferované pořadí šifer a slabé vůbec nemá povolit.
    A klienti kteří nic lepšího neumí nebudou šifrovat vůbec (než aby šifrovali alespoň slabě).
    21.5.2015 13:51 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Když se připojím přes obyčejné HTTP, jasně vidím, že jsem připojen nešifrovaně a počítám s tím.

    Když se ale připojím přes HTTPS, očekávám, že to šifrované spojení bude skutečně bezpečné (alespoň v rámci našich aktuálních nejlepších znalostí, vědomí a svědomí ;-)). V kombinaci s HSTS a HPKP mi nehrozí ani SSLstrip či falešný certifikát, byť podepsaný "důvěryhodnou" CA (alespoň tedy pokud jsem stránky už někdy v minulosti navštívil).

    Né nadarmo se říká, že spatné šifrování je horší než žádné šifrování (protože vyvolává falešný pocit bezpečí).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 12:26 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Obecně doporučuji kouknout např. na Cipherli.st, kde je doporučované nastavení pro různé nejpoužívanější servery (Apache, nginx, Lighttpd, Postfix, Dovecot, atd.). Osobně používám poněkud jinou (sofistikovanější) ciphersuite, ale jako základ a pro orientaci jsou to dobré stránky.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 13:44 Jardík
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Celý TLS je postavený na palici a závisí na důvěryhodnosti vyvolených jakýchsi certifikačních autorit, co si můžou vydávat certifikáty, jak chtěj. A tento důvěryhodný list vám vnucují správci distribucí či vývojáři prohlížečů, aniž by se vás ptaly, jestli souhlasíte. A je velmi obtížné v některých případech všechny vyhodit. V základu by mělo být 0 takových autorit a uživatel sám by si měl důvěryhodné autority zvolit sám (pokud takové existují, když všechny souhlasí s monopolem USA na doménová jména a neřídí se alternativními DNS servery).
    21.5.2015 13:55 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To částečně řeší HTTP Public Key Pinning (HPKP) (princip stejný jako u SSH - předpokládá se, že při prvním připojení k danému serveru je toto připojení důvěryhodné). Nic lepšího na současném webu prostě nevymyslíš, vždycky budeš muset někomu (alespoň někdy) důvěřovat.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 14:45 Tomáš2
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    ano, PKI má svoje slabiny v nutnosti mít centrální autoritu/autority, zatím to je ale opravdu to nejlepší, co je v tomhle prostředí k dispozici.

    Je naprostá blbost a hlavně neznalost problematiky tvrdit, že nejlepší je si nechat uživatele zvolit autority, kterým věřím. Podle čeho by takovou volbu měl provést? Jak si dokáže ověřit, že autoritě chce věřit a není to nějaký podvodník? Představ si situaci, kdy vir/antivir/operační systém/program ti nabídne věřit svojí autoritě, pojmenovat si jí může jakkoliv, podle čeho bys rozhodnul? Jak by dokázal uživatel rozeznat desítky CA, které v současné době jsou k dispozici? Nebo bys ho nechal volit konkrétní certifikát při první návštěvě webu? Jak bys řešil renew a rozeznání renew od podstrčeného certifikátu?
    21.5.2015 15:00 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Nebo bys ho nechal volit konkrétní certifikát při první návštěvě webu? Jak bys řešil renew a rozeznání renew od podstrčeného certifikátu?
    Zrovna tohle tedy HPKP řeší... včetně například ztráty/zcizení soukromého klíče. Spolu s fingerprintem aktuálního veřejného klíče se posílá i fingerprint záložního veřejného klíče, který musí mít majitel serveru samozřejmě někde bezpečně uložený (a těch záložních otisků se může pinnovat více).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 15:14 Sinuhet
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Pokud je možné všechny autority vyhodit a nahradit je vlastními, nemám s tím problém. Naopak, jsem rád, že tento výběr někdo dělá za mě, a že jsou lidé, kteří jsou natolik paranoidní, že i tento výběr je podroben kritice. Např. u Gentoo bych takovou funkcionalitu očekával.

    Samozřejmě nic nebrání tomu, aby vznikla další distribuce, která v defaultu žádnou důvěryhodnou autoritu mít nebude :)
    21.5.2015 12:27 biolog
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To nic není, můj zaměstnavatel má F. A to prosím správce při nastavování toho serveru postupoval podle návodu, takže se nemohl jen tak splést.

    Na běžné zabezpečení by návod přece neměl být potřeba.
    Jendа avatar 21.5.2015 12:34 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To nic není, můj zaměstnavatel má F.
    Tak záleží za co. Jednu dobu třeba dávali špatné známky za to že jsi neměl podpis od jimi uznávané "autority".
    21.5.2015 17:03 portsnap
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    He he. Já jsem dostal T. Kdo z vás to má?
    mirec avatar 21.5.2015 18:10 mirec | skóre: 32 | blog: mirecove_dristy | Poprad
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS

    Čo majú všetci proti self signed certifikátom? Ja sa ako certifikačná autorita uznávam. Ak ignorujem to že je to self signed tak C.

    LinuxOS.sk | USE="-fotak -zbytocnosti -farebne_lcd +vydrz +odolnost +java" emerge telefon
    Jendа avatar 21.5.2015 19:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Já. Ale pod tím máš napsánu skutečnou známku.
    22.5.2015 15:43 mseed | skóre: 21 | blog: FastLinux
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    If trust issues are ignored: A
    21.5.2015 08:47 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Btw. podle některých informací to vypadá, že tohle je zranitelnost kterou NSA používá k prolamování VPN.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 09:56 dve rozpulene zizaly
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    VPN postavena na TLS/SSL je pro mentalni anorektiky.
    21.5.2015 10:00 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    A to jako proč? Správně nastavená OpenVPN je prakticky bezpečnější než cokoliv jiného a hlavně projde všemi firewally (na rozdíl od IPsec).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 10:57 dve rozpulene zizaly
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Prvni cast tvrzeni by se dala preformulovat jako "pri spravnem pristupu muzeme kamenolom obsluhovat i trakarem". Druha cast tvrzeni je prinejmensim irelevantni a nezaslouzi si pozornost.
    21.5.2015 11:07 Sid
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Hm... nejaky manual ktory by rozsifroval co chcel autor zvestovat?
    21.5.2015 11:36 bigBRAMBOR | skóre: 36
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    druha čast je prave dnes velmi dulezitá, s ohledem na to co jsou schopni někteří operatori nabidnou jako internet.
    21.5.2015 12:20 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    IPsec na tom není o nic lépe, NSA dokáže ve velkém IPsec s IKE/ISAKMP dešifrovat (viz Snowdenovy dokumenty), má na to infrastrukturu a zaběhlé postupy, provádí to podle všeho relativně běžně.

    OpenVPN funguje skvěle a nastavit jí správně není vůbec problém. Navíc jak jsem psal mnohem lépe prochází firewally, což _je_ relevantní (k čemu mi je VPN, pokud se k ní pak někde nemohu připojit).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 12:33 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    IPsec na tom není o nic lépe, NSA dokáže ve velkém IPsec s IKE/ISAKMP dešifrovat (viz Snowdenovy dokumenty), má na to infrastrukturu a zaběhlé postupy, provádí to podle všeho relativně běžně.
    V odkazovaném dokumentu se píše, že umí IPSec dešifrovat pokud znají klíč (četl jsem to zběžně). To umím s kdejakým protokolem taky.
    21.5.2015 13:37 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Ano, ale v jiném dokumentu (nebo možná i někde v tomhle, už si přesně nepamatuji) bylo trochu vidět jak klíče získávají a plynulo z toho, že pro ně není problém získat takto i klíče z bank, atp. (zrovna nějaká banka tam byla myslím jako příklad). Prostě díry v koncových IPsec zařízeních, hlavně nejspíš hardwarových.

    Nikde jsem nepsal že umí IPsec lámat obecně, pouze že na to mají infrastrukturu a běžně ho dešifrují (ano, nejdřív ale získají klíče). Zajímavé pojednání nad tím bylo v tomto článku. Což je ale obecně takto v praxi horší případ než s OpenVPN a o to mi tu šlo (dotyčný na koho jsem reagoval se tvářil jako by snad OpenVPN bylo neprofesionální řešení... přitom "profesionální" nasazení IPsec právě NSA dešifruje).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 16:34 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Prostě díry v koncových IPsec zařízeních, hlavně nejspíš hardwarových.
    Jo, to jsem taky viděl. Ale když máš díru v zařízení, je ti jedno, jestli si přečteš klíč OpenVPN nebo IPsecu…
    21.5.2015 09:58 martin
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    ve skutecnosti ji pouziva GRU k prolamovani ukrajincu pri vyslesich

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.