<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в библиотеке MatrixSSL</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html</link>
    <description>В открытой криптографической библиотеке MatrixSSL (https://github.com/matrixssl/matrixssl), рассчитанной на использование во встраиваемых устройствах и лежащей в основе коммерческого продукта Inside Secure TLS Toolkit (GUARD TLS Toolkit), выявлена (https://seclists.org/oss-sec/2019/q1/137) уязвимость, приводящая к переполнению буфера при обработке специально оформленных сертификатов X.509 на стороне клиента или сервера. Интересно, что идентичная уязвимость (CVE-2014-1569 (https://security-tracker.debian.org/tracker/CVE-2014-1569)) была исправлена в библиотеке Mozilla NSS в 2014 году (проблема в MatrixSSL всплыла после проверки подверженности данной библиотеки старому эксплоиту (https://github.com/FiloSottile/BERserk) для NSS). Более того, в 2014 году компания Intel после анализа уязвимости в NSS указала (https://www.mcafee.com/enterprise/en-us/threat-center/advanced-threat-research/crypto-software.html), что  MatrixSSL  имеет аналогичные проблемы в коде разбора сертификатов ASN.1, но все эти уязвимости так и </description>

<item>
    <title>Уязвимость в библиотеке MatrixSSL (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html#13</link>
    <pubDate>Sat, 16 Feb 2019 19:16:37 GMT</pubDate>
    <description>Многие разработчики свободного программного обеспечения получают за это зарплату. Кто не получает - делают это из альтруистических соображений или ради будущего трудоустройства&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке MatrixSSL (Xasd)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html#12</link>
    <pubDate>Sat, 16 Feb 2019 17:38:11 GMT</pubDate>
    <description>&amp;gt; для встраиваемых устройств - слишком жирно&lt;br&gt;&lt;br&gt;надеюсь ты щаз говоришь не про те встраиваемые устройства, которые с гигобайтом оперативной памяти :-) &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке MatrixSSL (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html#11</link>
    <pubDate>Sat, 16 Feb 2019 12:29:05 GMT</pubDate>
    <description>Обоснуйте свою точку зрения.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке MatrixSSL (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html#10</link>
    <pubDate>Sat, 16 Feb 2019 02:41:30 GMT</pubDate>
    <description>Зачем бесплатно? Свободное != бесплатное.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке MatrixSSL (h31)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html#9</link>
    <pubDate>Fri, 15 Feb 2019 23:59:44 GMT</pubDate>
    <description>&amp;gt; почему нельзя было воспользоваться nss или openssl? вместо никому не известной штуки&lt;br&gt;&lt;br&gt;Лично у меня libssl занимает на диске 3,5 Мб (только so, без утилит). Для десктопа/сервера норм, для встраиваемых устройств - слишком жирно. Есть mbedtls и другие компактные библиотеки, но кто-то когда-то, видимо, выбрал matrixssl из всего многообразия. Вот и тянется легаси-след во всяких железках.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке MatrixSSL (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html#8</link>
    <pubDate>Fri, 15 Feb 2019 23:51:43 GMT</pubDate>
    <description>Никогда не понимал этой лажи со свободным программным обеспечением. Разве программы - это не плод интеллектуального труда за который принято платить или прикажете пахать бесплатно и на сообщество?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке MatrixSSL (Аноним84701)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html#6</link>
    <pubDate>Fri, 15 Feb 2019 13:19:43 GMT</pubDate>
    <description>&amp;gt; кто вообще знает про существование этого matrxssl ?&lt;br&gt;&amp;gt; кто является клиентами? &lt;br&gt;&lt;br&gt;Оно как суслик -- вроде бы ни разу в жизни не видел, но &amp;#8230;&lt;br&gt;&amp;gt; Lightweight Embedded SSL/TLS Implementation for IoT Devices - matrixssl/ matrixssl&lt;br&gt;&lt;br&gt;Говорят, intel, canon, d-link:&lt;br&gt;http://forums.dlink.com/index.php?topic=73920.0&lt;br&gt;&amp;gt; Upgrade MatrixSSL to v3.9.3 that resolve the vulnerabilities in MatrixSSL&lt;br&gt;&lt;br&gt;там лицензия дуальная, gpl-проприетарная, так что &amp;#8230;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке MatrixSSL (Xasd5)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html#4</link>
    <pubDate>Fri, 15 Feb 2019 12:48:26 GMT</pubDate>
    <description>кто вообще знает про существование этого matrxssl ?&lt;br&gt;&lt;br&gt;кто является клиентами? почему нельзя было воспользоваться nss или openssl? вместо никому не известной штуки&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке MatrixSSL (Аноняшка)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116591.html#2</link>
    <pubDate>Fri, 15 Feb 2019 12:07:51 GMT</pubDate>
    <description>&amp;gt; уязвимость,&lt;br&gt;&amp;gt; SSL&lt;br&gt;&amp;gt; в 2014 году &lt;br&gt;&amp;gt; Intel &lt;br&gt;&amp;gt; CVE-2014-1569&lt;br&gt;&amp;gt; Mozilla&lt;br&gt;&amp;gt; в 2014 году, Карл!&lt;br&gt;&amp;gt; до 15.02.2019 10:32 всем пос*ать, даже Снудену и СтолЛману...&lt;br&gt;&amp;gt; переполнению буфера при обработке специально оформленных сертификатов X.509&lt;br&gt;&lt;br&gt;ни тебе Spectre, ни тебе анклавы... хакеры мира с Notepad.exe&lt;br&gt;&lt;br&gt;&amp;gt; лежащей в основе коммерческого продукта&lt;br&gt;&lt;br&gt;за что люди платят?) Свободные программы не хуже)&lt;br&gt;</description>
</item>

</channel>
</rss>
