abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 15:11 | IT novinky

    Evropská komise naléhavě vyzvala členské státy EU, aby kvůli ochraně nezletilých na internetu urychlily zavádění unijní aplikace pro ověřování věku a zajistily její dostupnost do konce roku. Členské státy mohou zavést aplikaci EU pro ověřování věku jako samostatnou aplikaci nebo ji integrovat do takzvané evropské peněženky digitální identity.

    Ladislav Hagara | Komentářů: 1
    včera 23:33 | Nová verze

    Richard Biener oznámil vydání verze 16.1 (16.1.0) kolekce kompilátorů pro různé programovací jazyky GCC (GNU Compiler Collection). Jedná se o první stabilní verzi řady 16. Přehled změn, nových vlastností a oprav a aktualizovaná dokumentace na stránkách projektu. Některé zdrojové kódy, které bylo možné přeložit s předchozími verzemi GCC, bude nutné upravit.

    Ladislav Hagara | Komentářů: 0
    včera 23:11 | Nová verze

    Zulip Server z open source komunikační platformy Zulip (Wikipedie, GitHub) byl vydán ve verzi 12.0. Přehled novinek v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    včera 12:11 | IT novinky

    Před 30 lety, tj. v úterý 30. dubna 1996, byl spuštěn Seznam.cz.

    Ladislav Hagara | Komentářů: 10
    včera 11:44 | Komunita

    Byly zpracovány a zveřejněny všechny videozáznamy, které stojí za zveřejnění, z konference FOSDEM 2026.

    Ladislav Hagara | Komentářů: 0
    včera 01:11 | IT novinky

    Od úterý 28. dubna musí nově uváděné notebooky v Evropské unii podporovat nabíjení přes USB-C. Jednotná nabíječka byla schválena Evropským parlamentem v říjnu 2022.

    Ladislav Hagara | Komentářů: 57
    29.4. 23:44 | Bezpečnostní upozornění

    Byly publikovány informace o kritické zranitelnosti CVE-2026-31431 pojmenované Copy Fail v Linuxu, konkrétně v kryptografii (AF_ALG). Běžný uživatel může získat práva roota (lokální eskalaci práv). Na všech distribucích Linuxu vydaných od roku 2017. Pomocí 732bajtového skriptu. V upstreamu je již opraveno. Zranitelnost byla nalezena pomocí AI Xint Code.

    Ladislav Hagara | Komentářů: 4
    29.4. 17:44 | Nová verze

    Textový editor Zed dospěl do verze 1.0. Představení v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    29.4. 04:44 | Komunita

    Vývojáři svobodného 3D softwaru Blender představili (𝕏, Mastodon, Bluesky) nejnovějšího firemního sponzora Blenderu. Je ním společnost Anthropic stojící za AI Claude a úroveň sponzoringu je Patron, tj. minimálně 240 tisíc eur ročně. Anthropic oznámil sponzorství v tiskové zprávě Claude for Creative Work.

    Ladislav Hagara | Komentářů: 7
    29.4. 03:55 | Nová verze

    VNC server wayvnc pro Wayland kompozitory postavené nad wlroots - ne GNOME, KDE nebo Weston - byl vydán ve verzi 0.10.0. Vydána byla také verze 1.0.0 související knihovny neatvnc.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (14%)
     (8%)
     (2%)
     (13%)
     (31%)
     (4%)
     (7%)
     (3%)
     (16%)
     (25%)
    Celkem 1468 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Logjam, nová zranitelnost TLS

    Zranitelnost pojmenovaná Logjam se týká protokolu Transport Layer Security (TLS) a může být zneužita v pozici Man-In-the-Middle (MitM) k downgradu na 512-bit klíč. Útočník může využít chybu ke čtení šifrovaných dat, případně k manipulaci s těmito daty. GnuTLS je v pořádku. [CSIRT.CZ]

    21.5.2015 00:29 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    pavlix avatar 21.5.2015 08:35 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To ale není zranitelnost TLS, že?
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    21.5.2015 08:43 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    On ještě někdo v nastavení webserveru nechává povolené slabé EXPORT šifry?
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Max avatar 21.5.2015 08:46 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Ano.
    Zdar Max
    Měl jsem sen ... :(
    21.5.2015 08:51 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    No to je ovšem hodně smutné :-) Všichni by si povinně měli nastudovat články na Qualys SSL Labs a kdo neprojde SSL Server Testem na A+, ten by raději neměl vůbec provozovat webserver ;-)
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 09:39 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Jinak jen pro zajímavost - třeba abclinuxu.cz má extrémně špatné hodnocení C. Podporuje pouze zastaralé TLS 1.0 (nikoliv 1.1 a 1.2), u hromady referenčních browserů nepodporuje PFS (perfect forward secrecy), podporuje slabé šifry jako RC4 (a obecně EXPORT šifry), intermediate certifikát používá SHA1... a asi by se ještě dalo pokračovat ;-)
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 11:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    podporuje slabé šifry jako RC4 (a obecně EXPORT šifry)
    To je snad problém klienta, ne?
    21.5.2015 12:14 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Už jenom to že server RC4 či slabé EXPORT šifry podporuje je chyba. Server si má vynucovat preferované pořadí šifer a slabé vůbec nemá povolit.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 12:26 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Už jenom to že server RC4 či slabé EXPORT šifry podporuje je chyba.
    Taky podporuje HTTP… Šifru vybírá klient a je na něm, aby si vybral tu nejlepší co umí.
    Server si má vynucovat preferované pořadí šifer a slabé vůbec nemá povolit.
    A klienti kteří nic lepšího neumí nebudou šifrovat vůbec (než aby šifrovali alespoň slabě).
    21.5.2015 13:51 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Když se připojím přes obyčejné HTTP, jasně vidím, že jsem připojen nešifrovaně a počítám s tím.

    Když se ale připojím přes HTTPS, očekávám, že to šifrované spojení bude skutečně bezpečné (alespoň v rámci našich aktuálních nejlepších znalostí, vědomí a svědomí ;-)). V kombinaci s HSTS a HPKP mi nehrozí ani SSLstrip či falešný certifikát, byť podepsaný "důvěryhodnou" CA (alespoň tedy pokud jsem stránky už někdy v minulosti navštívil).

    Né nadarmo se říká, že spatné šifrování je horší než žádné šifrování (protože vyvolává falešný pocit bezpečí).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 12:26 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Obecně doporučuji kouknout např. na Cipherli.st, kde je doporučované nastavení pro různé nejpoužívanější servery (Apache, nginx, Lighttpd, Postfix, Dovecot, atd.). Osobně používám poněkud jinou (sofistikovanější) ciphersuite, ale jako základ a pro orientaci jsou to dobré stránky.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 13:44 Jardík
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Celý TLS je postavený na palici a závisí na důvěryhodnosti vyvolených jakýchsi certifikačních autorit, co si můžou vydávat certifikáty, jak chtěj. A tento důvěryhodný list vám vnucují správci distribucí či vývojáři prohlížečů, aniž by se vás ptaly, jestli souhlasíte. A je velmi obtížné v některých případech všechny vyhodit. V základu by mělo být 0 takových autorit a uživatel sám by si měl důvěryhodné autority zvolit sám (pokud takové existují, když všechny souhlasí s monopolem USA na doménová jména a neřídí se alternativními DNS servery).
    21.5.2015 13:55 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To částečně řeší HTTP Public Key Pinning (HPKP) (princip stejný jako u SSH - předpokládá se, že při prvním připojení k danému serveru je toto připojení důvěryhodné). Nic lepšího na současném webu prostě nevymyslíš, vždycky budeš muset někomu (alespoň někdy) důvěřovat.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 14:45 Tomáš2
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    ano, PKI má svoje slabiny v nutnosti mít centrální autoritu/autority, zatím to je ale opravdu to nejlepší, co je v tomhle prostředí k dispozici.

    Je naprostá blbost a hlavně neznalost problematiky tvrdit, že nejlepší je si nechat uživatele zvolit autority, kterým věřím. Podle čeho by takovou volbu měl provést? Jak si dokáže ověřit, že autoritě chce věřit a není to nějaký podvodník? Představ si situaci, kdy vir/antivir/operační systém/program ti nabídne věřit svojí autoritě, pojmenovat si jí může jakkoliv, podle čeho bys rozhodnul? Jak by dokázal uživatel rozeznat desítky CA, které v současné době jsou k dispozici? Nebo bys ho nechal volit konkrétní certifikát při první návštěvě webu? Jak bys řešil renew a rozeznání renew od podstrčeného certifikátu?
    21.5.2015 15:00 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Nebo bys ho nechal volit konkrétní certifikát při první návštěvě webu? Jak bys řešil renew a rozeznání renew od podstrčeného certifikátu?
    Zrovna tohle tedy HPKP řeší... včetně například ztráty/zcizení soukromého klíče. Spolu s fingerprintem aktuálního veřejného klíče se posílá i fingerprint záložního veřejného klíče, který musí mít majitel serveru samozřejmě někde bezpečně uložený (a těch záložních otisků se může pinnovat více).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 15:14 Sinuhet
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Pokud je možné všechny autority vyhodit a nahradit je vlastními, nemám s tím problém. Naopak, jsem rád, že tento výběr někdo dělá za mě, a že jsou lidé, kteří jsou natolik paranoidní, že i tento výběr je podroben kritice. Např. u Gentoo bych takovou funkcionalitu očekával.

    Samozřejmě nic nebrání tomu, aby vznikla další distribuce, která v defaultu žádnou důvěryhodnou autoritu mít nebude :)
    21.5.2015 12:27 biolog
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To nic není, můj zaměstnavatel má F. A to prosím správce při nastavování toho serveru postupoval podle návodu, takže se nemohl jen tak splést.

    Na běžné zabezpečení by návod přece neměl být potřeba.
    Jendа avatar 21.5.2015 12:34 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    To nic není, můj zaměstnavatel má F.
    Tak záleží za co. Jednu dobu třeba dávali špatné známky za to že jsi neměl podpis od jimi uznávané "autority".
    21.5.2015 17:03 portsnap
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    He he. Já jsem dostal T. Kdo z vás to má?
    mirec avatar 21.5.2015 18:10 mirec | skóre: 32 | blog: mirecove_dristy | Poprad
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS

    Čo majú všetci proti self signed certifikátom? Ja sa ako certifikačná autorita uznávam. Ak ignorujem to že je to self signed tak C.

    LinuxOS.sk | USE="-fotak -zbytocnosti -farebne_lcd +vydrz +odolnost +java" emerge telefon
    Jendа avatar 21.5.2015 19:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Já. Ale pod tím máš napsánu skutečnou známku.
    22.5.2015 15:43 mseed | skóre: 21 | blog: FastLinux
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    If trust issues are ignored: A
    21.5.2015 08:47 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Btw. podle některých informací to vypadá, že tohle je zranitelnost kterou NSA používá k prolamování VPN.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 09:56 dve rozpulene zizaly
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    VPN postavena na TLS/SSL je pro mentalni anorektiky.
    21.5.2015 10:00 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    A to jako proč? Správně nastavená OpenVPN je prakticky bezpečnější než cokoliv jiného a hlavně projde všemi firewally (na rozdíl od IPsec).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    21.5.2015 10:57 dve rozpulene zizaly
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Prvni cast tvrzeni by se dala preformulovat jako "pri spravnem pristupu muzeme kamenolom obsluhovat i trakarem". Druha cast tvrzeni je prinejmensim irelevantni a nezaslouzi si pozornost.
    21.5.2015 11:07 Sid
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Hm... nejaky manual ktory by rozsifroval co chcel autor zvestovat?
    21.5.2015 11:36 bigBRAMBOR | skóre: 36
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    druha čast je prave dnes velmi dulezitá, s ohledem na to co jsou schopni někteří operatori nabidnou jako internet.
    21.5.2015 12:20 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    IPsec na tom není o nic lépe, NSA dokáže ve velkém IPsec s IKE/ISAKMP dešifrovat (viz Snowdenovy dokumenty), má na to infrastrukturu a zaběhlé postupy, provádí to podle všeho relativně běžně.

    OpenVPN funguje skvěle a nastavit jí správně není vůbec problém. Navíc jak jsem psal mnohem lépe prochází firewally, což _je_ relevantní (k čemu mi je VPN, pokud se k ní pak někde nemohu připojit).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 12:33 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    IPsec na tom není o nic lépe, NSA dokáže ve velkém IPsec s IKE/ISAKMP dešifrovat (viz Snowdenovy dokumenty), má na to infrastrukturu a zaběhlé postupy, provádí to podle všeho relativně běžně.
    V odkazovaném dokumentu se píše, že umí IPSec dešifrovat pokud znají klíč (četl jsem to zběžně). To umím s kdejakým protokolem taky.
    21.5.2015 13:37 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Ano, ale v jiném dokumentu (nebo možná i někde v tomhle, už si přesně nepamatuji) bylo trochu vidět jak klíče získávají a plynulo z toho, že pro ně není problém získat takto i klíče z bank, atp. (zrovna nějaká banka tam byla myslím jako příklad). Prostě díry v koncových IPsec zařízeních, hlavně nejspíš hardwarových.

    Nikde jsem nepsal že umí IPsec lámat obecně, pouze že na to mají infrastrukturu a běžně ho dešifrují (ano, nejdřív ale získají klíče). Zajímavé pojednání nad tím bylo v tomto článku. Což je ale obecně takto v praxi horší případ než s OpenVPN a o to mi tu šlo (dotyčný na koho jsem reagoval se tvářil jako by snad OpenVPN bylo neprofesionální řešení... přitom "profesionální" nasazení IPsec právě NSA dešifruje).
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    Jendа avatar 21.5.2015 16:34 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    Prostě díry v koncových IPsec zařízeních, hlavně nejspíš hardwarových.
    Jo, to jsem taky viděl. Ale když máš díru v zařízení, je ti jedno, jestli si přečteš klíč OpenVPN nebo IPsecu…
    21.5.2015 09:58 martin
    Rozbalit Rozbalit vše Re: Logjam, nová zranitelnost TLS
    ve skutecnosti ji pouziva GRU k prolamovani ukrajincu pri vyslesich

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.