Portál AbcLinuxu, 3. května 2025 20:44
No ale to by případný průšvih (a myslím že bude) šeredně odskákala ta úřednice u přepážky, která za celý bordel může nejmíň ze všech (a ti packalové, co to celé vymysleli, to na ni pěkně shodí - košile bližší než kabát).
Udělají maximálně to, že je to začne prudit, z té stránky si to stáhnou sami, vytisknou a jsi tam kde jsi byl.Pokud by to vytiskli a na tom papíře potvrdili (samozřejmě s podpisem), že je to pravé, tak by byla přinejmenším možnost v případě problémů žalovat MVČR a Českou poštu kvůli porušení § 14, odst. 5 zákona 300/2008 Sb. a způsobení škody. Protože potvrzení fingerprintu staženého nebezpečným způsobem je jednoznačně hrubým porušením povinnosti "zajistit náležitá opatření v oblasti bezpečnosti informačního systému datových schránek".
Dobrý den, bohužel vzhledem k technickému charakteru dotazu Vám nemohu odpovědět. Prosím kontaktujte operátory z technického oddělení. Pro dotazy technického rázu je již zřízena speciální infolinka společnosti O2, která datové schránky vyvíjí. Zde se dozvíte potřebné technické informace. Po vytočení telefonního čísla 270 005 200 Vás automat nasměruje na danou linku. Děkujeme, že jste nás kontaktovali a přejeme hezký den....a volat se mi nechce. PS: a fingerprint si na tom čísle taky ověřovat nebudu, protože volat tam přes nezabezpečený VoIP Praha-Zlín-Praha (802.cz)... to bych si s možností napíchnutí drátu moc nepomohl...
Tak jak si tak čtu ten zákon, tak ho už porušili jenom tím, že radí (nejdřív na webu, pak osobně), aby se lidé na nějaké ověřování vybodli.No jistě, ale tam by se složitěji prokazovala spojitost mezi jejich chováním a vznikem škody.
Jéžiš, podávat trestní oznámení neumím a ještě vlastně ani nemůžu, ne?Umět nemusíš (nemá konkrétné formu, důležitý je obsah - tedy uvést všechny důležité skutečnosti) a podat můžeš (není to omezeno od určitého věku).
Kdo do toho půjde?Silně uvažuji, že podám trestní oznámení na neznámé pachatele a také na jednu konkrétní osobu (kterou asi?
Silně uvažuji, že podám trestní oznámení na neznámé pachatele a také na jednu konkrétní osobu (kterou asi?Ale no ták, nechci se ČP/kohoklivkolemtoho zastávat, opravdu nechci, ale nebylo by max. slušné alespoň zkusit prvně vyplnit bug v bugzille než se půjde do žalování?), a to k Obvodnímu státnímu zastupitelství pro Prahu 1 (to proto, že tam sídlí Česká pošta; na policii to podávat nebudu, jak už jsem říkal - hrozí podjatost). Pokud bych se k tomu definitivně rozhodl, nejdříve zveřejním text zde, aby se k tomu mohli vyjádřit další lidé a případně doplnili něco, na co jsem zapomněl.
Ale no ták, nechci se ČP/kohoklivkolemtoho zastávat, opravdu nechci, ale nebylo by max. slušné alespoň zkusit prvně vyplnit bug v bugzille než se půjde do žalování?Mám pocit, že těch "nakopnutí" už bylo nepočítaně. A abychom my museli hasit průsery, které dělají ti, kteří pak dostanou odměny za "skvěle fungující systém", tak to už by bylo lepší se někam zahrabat. Je to celé mnohem prohnilejší, než se na začátku zdálo. Odstraní se jedna chyba a vysype se tuna jiných. Dokud se do toho nekopne pořádně, bude to tak pořád. Je potřeba si uvědomit, že si tady nehrajeme s dětskými pistolkami, tohle je zbraň síly vodíkové bomby. Až ISDS najede naplno, případný průser by mohl destabilizovat českou ekonomiku a veřejnou správu.
Jak tento zápisek souvisí s datovými schránkami (viz titulek)? Senzacechtivost? Nebo je to v těchto dnech móda?
To nejak nedavam ???
2009 - 1993 = 16
To mate v te firme stredoskolskou brigadu a nebo jste se usekl v datu narozeni ?
Nebo se jedna o rodinnou fimu ?
Nechci se Vas nejak dotknout, ale mozna je na poste problem ve vasem veku - namistrovany urednice videj fouska jak na ne zkousi neco o cem ony sami nemaj ani potuchy.
To neni nic proti Vam, ale proti urednicim - bohuzel.
To mate v te firme stredoskolskou brigadu a nebo jste se usekl v datu narozeni ?Nesekl; mají [link] jeden počítač s DOSem na účetnictví (na ten nehrabu, ten tam běží už x let, nasadil ho někdo dávno přede mnou, až to padne, tak mají problém) a ředitel má jeden v kanclu (o ten se starám, tedy, ono to stačilo nainstalovat a pak jednou za tři měsíce apt-get update; apt-get upgrade
Nechci se Vas nejak dotknout, ale mozna je na poste problem ve vasem veku - namistrovany urednice videj fouska jak na ne zkousi neco o cem ony sami nemaj ani potuchy.Ano, tak se ke mně bohužel chovají...
>>>Ano, tak se ke mně bohužel chovají...
Vo nic nejde. Kazdy mel nekdy 16 let.
ad. Proof of concept útoku.
Pokud je admin té pošty alespoň trochu chytrý, nemá uživatel toho PC admin. práva a tudíž bys tam SSH server nezaložil a do systémových souborů (hosts) také nic nezapsal...
Já bych to upravil na klasický třífázový plán útoku:
1) Přijít na poštu
2) ???
3) Exploit hotov
Pokud uživatel není administrátor, což bych celkem předpokládal, tak nepůjde realizovat všechno z naznačeného proof-of-concept.
Ale za předpokladů, že:
by mohl takový skript:
naopak asi nebude moci:
Takže ve výsledku si na PC pomocí SSH serveru můžu v rámci práv uživatele dělat co chci. Navíc přesměruji veškerý provoz v rámci webového prohlížeče na svůj server, prohlížeč bude důvěřovat mým certifikátům.
Myslím, že je to dost na to, aby výsledkem postupu "stáhnu vám root certifikát z webu na Flash disk + ověřím otisk na webu MVČR" byl falešný certifikát (který jsem si připravil) na flash disku, který si odnesu. Ovlivnění ostatních PC v LAN nebude možné, ale myslím, že tohle bohatě stačí.
Samozřejmě lze argumentovat antivirem, ale ze zkušeností můžu říct, že by nebyl problém to napsat tak, aby aktuální verze třeba AVG nic nepoznala... Jaký antivir používají lze snadno zjistit - flash disk by s ním měli zkontrolovat (předpokládám, že vidím na monitor).
Pěkně si to malujete. Asi by vás nemělo překvapit, že (moje domněnka a zkušnosti z velkých firem) pracovní stanice České pošty vůbec nemá přístup na Internet. Prostě mezi pobočkami i oddělením PostSignum je natažená VPN, takže pracovník sice napíše do Exploreru http://postsignum.cz/
, ale k celému Internetu se prostě nedostane.
Mimochodem Česká pošta se holedbala, jak jede na Linuxu a používá tenké terminály. Zdá se, že kam čert nemůže, tam nastrčí Czech POINT s Windows.
On to myslel asi tak, že přístup na cokoli jiného než pár vybraných serverů bude zatlučený firewallem. Takže bys tu proxy musel umístit přímo na nějaký jejich server. Ale nevím, jestli to tak mají.
Tak samozřejmě je to rekce na ten blog a představa, co by bylo možné. Beru to jako fantazii, ale na druhou stranu když čtu, jakým způsobem jsou řešené další věci, nemusí to být úplně mimo realitu. Samotného by mě nenapadlo, že ty PC budou takhle nezabezpečená - třeba povolený autorun. Jestli je ten fierwall/proxy tak omezeně nastavený, že fungují jen weby na nějakém whitelistu, to je otázka. Pokud bychom připustili ten funkční autorun, tak svůj server nakonec vůbec nepotřebuju a všechno potřebné pro podvržení webů a certifikátů můžu spustit přímo na tom PC...
Co se týče těch tenkých klietntů, tak tam jsou (snad ještě pořád, četl jsem nějaký success-story od Novellu). Ale naroubovat na ně Czech POINT asi nebylo možné...
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Dobrý den, kvůli přístupu do datové schránky potřebuji ověřit otisk kořenového certifikátu. Na CzechPOINTU mi ale řekli, že mi od 1.7. ověřit otisk ani nahrát certifikát nemohou. Odvolával jsem se na bod 2.2.1 certifikačních politik [1], ale řekli mi, že tyto politiky jsou již zastaralé. Ale nová verze nikde není. Kde mám sehnat nové podmínky, případně kde mohu obdržet potvrzený otisk kořenového certifikátu? Děkuji Jan Hrach [1] http://qca.postsignum.cz/zcu/files/crtpol/QCA_cp_RootQCA_v1-21.pdf - -- Jan Hrach Mail: jenda {} hrach.eu Jabber: hrachj {} abclinuxu.cz GPG: http://ftp.hrach.eu/jenda/public.key 1D9D AC4B E964 0D1E 7F5D 6E03 B72F 6430 9FA4 F536 -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.9 (GNU/Linux) Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org iEUEARECAAYFAkpcsqAACgkQty9kMJ+k9TbpbQCg12IjnZ4eNd0Hnb2g+HfhWgKO nW0AljQVPbKM78ObgReZ84xIyBee5MU= =bkqS -----END PGP SIGNATURE-----
Dobrý den,
certifikáty certifikačních autorit jsou ke stažení na http://vca.postsignum.cz/www/authorities.php, popř. na http://qca.postsignum.cz/www/authorities.php
"ikpéčka"
Na to se dá říct snad jen: „no to mě poser!“ Bába z Kocourkova a děsné hlody.
Ale k tomu útoku: přijde mi, že když už si s tím jejím počítačem můžeš dělat, co chceš (přepisovat hosts
soubor), je to ARPspoofování zbytečné – prostě jen (pomocí hosts
) přesměruješ ten provoz na svoji IP adresu. Je úplně jedno, jestli to jede po HTTP nebo HTTPS, protože jí můžeš přepsat certifikáty důvěryhodných CA v prohlížeči, resp. přidat tam svoji CA a označit ji za důvěryhodnou. Pochybuji totiž, že by ty certifikáty u HTTPS rozklikávala nebo dokonce kontrolovala otisky proti papíru, zvlášť když se prohlížeč tváří, že je všechno OK. A na té své bráně prostě jen HTTPS rozšifruješ a zase zašifruješ + v té nezašifrované fázi upravíš.
BTW: jak víš, že má povolený autorun?
BTW: jak víš, že má povolený autorun?Někde jsem to tu četl v souvislosti s nahráváním osobních certifikátů. Teď už se tam nemůžu ukázat, zabila by mě
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.