<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимостей</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html</link>
    <description>Доступен корректирующий выпуск криптографической библиотеки OpenSSL 1.1.1k , в котором устранены две уязвимости, которым присвоен высокий уровень опасности:...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=54833&lt;br&gt;</description>

<item>
    <title>Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимо... (IRASoldier_registered)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html#47</link>
    <pubDate>Sat, 27 Mar 2021 16:04:53 GMT</pubDate>
    <description>Да, конечно, вам же systemd чувствительные места прищемил.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимо... (пох.)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html#46</link>
    <pubDate>Sat, 27 Mar 2021 07:52:55 GMT</pubDate>
    <description>&amp;gt; Забавно, что OpenNet работает на TLS 1.2 &lt;br&gt;&lt;br&gt;tls1.2 сам по себе к этой проблеме отношения не имеет. В openssl1.1.x понаулучшайкали большой кусок кода, и, вот, кто бы мог подумать, да и было ли ему - чем?!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимо... (пох.)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html#45</link>
    <pubDate>Sat, 27 Mar 2021 07:37:12 GMT</pubDate>
    <description>&amp;gt; Загугли CVE, овощ. Пудели и логджемы привет передавали. Ты и про это не в курсе что это?&lt;br&gt;&lt;br&gt;я как раз в курсе. Впопеннетовская белка-истеричка, разумеется, нет. Страшных слов начиталась, а понять как это могло работать и почему в реальности не работает никогда - не. Истерика мешает.&lt;br&gt;&lt;br&gt;&amp;gt; Атакуется _канал_ &lt;br&gt;&lt;br&gt;атакуется только твой горящий анал.&lt;br&gt;&lt;br&gt;Чтобы стать увизьгвимым к хоть одной реалистичной атаке - нужны _специальные_ _нетривиальные_ и _невозможные_ в твоем, истеричка, софте вообще нетиповые настройки. По двум концам одновременно, иначе не поможет.&lt;br&gt;&lt;br&gt;&amp;gt; А как программы юзают TLS... ну вон hexchat мало того что не чекаел серт так еще и хэш не пишет,&lt;br&gt;&amp;gt; трололо. &lt;br&gt;&lt;br&gt;вероятно, авторы здраво оценивают реалистичность угроз. &lt;br&gt;&lt;br&gt;&amp;gt; А в каком-нибудь 1.0 небось катит&lt;br&gt;&lt;br&gt;не катит. Технически невозможно. Если только авторы софта и отдельно потом админ сервера и пользователь очень специально не заботились. С двух сторон разом. Потому что нельзя &quot;сдаунгрейдить&quot; на то, чего вообще нет.&lt;br&gt;&lt;br&gt;Вот тебе отчет ssllab по перво</description>
</item>

<item>
    <title>Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимо... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html#44</link>
    <pubDate>Fri, 26 Mar 2021 23:13:42 GMT</pubDate>
    <description>&amp;gt; ты конечно не трепло и подгонишь пруфлинк? Я тебе даже облегчу задачу - для 1.0&lt;br&gt;&lt;br&gt;Загугли CVE, овощ. Пудели и логджемы привет передавали. Ты и про это не в курсе что это?&lt;br&gt;&lt;br&gt;&amp;gt; В варианте когда настройки хотя бы на одном конце сделаны не _специально_ &lt;br&gt;&amp;gt; (нетривиально недефолтные) чтобы именно _настраивающего_ можно было атаковать.&lt;br&gt;&lt;br&gt;Атакуется _канал_ и никому не интересно кто и почему дал маху. Успешная атака создает unexpected там где его быть не должно было, согласно &quot;гарантиям&quot; протокола. Кто именно из сторон оказывается в пролете - весьма зависит от конкретики что это было.&lt;br&gt;&lt;br&gt;А как программы юзают TLS... ну вон hexchat мало того что не чекаел серт так еще и хэш не пишет, трололо. Собссно бери и ssl-бампай готовенького. Остальные не сильно лучше. А в каком-нибудь 1.0 небось катит даже откровенный троллфэйс типа даунгрейда шифрования до какой-нибудь 40-битной дичи или суперсекурного MD5, который сейчас коллайдится вообще влет всеми желающими, после чего рассматривать его как защиту от чего-то - ну, э, ло</description>
</item>

<item>
    <title>Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимо... (пох.)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html#43</link>
    <pubDate>Fri, 26 Mar 2021 20:23:01 GMT</pubDate>
    <description>&amp;gt; Никакого качества в дебиане уже лет десять как не осталось &lt;br&gt;&lt;br&gt;ну если так считать - то и не было никогда до того. Был обычный gnu/linux с неописуемо уродливым пакетным менеджером и невероятно уродливым системным софтом поверх него.&lt;br&gt;На самом деле, в дебиллиане единственное что есть - это огромное, по меркам других дистрибутивов, количество майнтейнеров. И многие из них действительно чего-то стоят.&lt;br&gt;&lt;br&gt;Напомните, кто сразу заткнул дырку в ведре с iscsi, а кто по сей день раздуплиться не может?&lt;br&gt;Да, там простая копипаста-то не прокатывала, надо было уметь кодить хоть немножко.&lt;br&gt;&lt;br&gt;Ну и других локальных побед у дебиановских майнтейнеров есть (часть из них потом на халяву получает убунта). Одна беда - эти люди не входят в корытцеонные советы, они делом заняты.&lt;br&gt;А у корыта, как обычно, собрался бесполезный хлам, с единственным скиллом прыганья по сцене на презентациях и форумах и писания в CoC.md.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимо... (GG)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html#42</link>
    <pubDate>Fri, 26 Mar 2021 20:04:36 GMT</pubDate>
    <description>Никакого качества в дебиане уже лет десять как не осталось&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимо... (пох.)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html#36</link>
    <pubDate>Fri, 26 Mar 2021 13:10:38 GMT</pubDate>
    <description>Ну слушай, откуда возьмется качество софта и операционки у борцунов за все хорошее и против всех плохих, список плохих уточните перед партсобранием?&lt;br&gt;&lt;br&gt;Они вряд ли вообще умеют кодить. Вот, на xml, разьве что. А, нет, там же копипастер.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимо... (пох.)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html#35</link>
    <pubDate>Fri, 26 Mar 2021 13:08:00 GMT</pubDate>
    <description>Ты все неправильно понял - серт хороший, годный, правильная эллиптическая кривая, не кривая какая-то. А что мы его уже признали негодным потому что он подписан васяном - я уже забыла, стара стала, эклер этот... Проходи, проходи.&lt;br&gt;&lt;br&gt;&amp;gt; А за вторую пусть Фрактал скажет.&lt;br&gt;&lt;br&gt;Не отвлекай, он уже переписывает на совершенно безопастном от неинициализированных переменных языке. Уже написал CoC и readme.md&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.1.1k с устранением двух опасных уязвимо... (пох.)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/123706.html#34</link>
    <pubDate>Fri, 26 Mar 2021 13:04:42 GMT</pubDate>
    <description>В этом плане opensslщики немодны и немолодежны - двадцать лет у них вообще были версии 0.что-то (вполне адекватные качеству кода)&lt;br&gt;&lt;br&gt;Но цифра перед буквой создаст тебе очень даже внятные проблемы, если ты сдуру поапгрейдишься на неправильную. Есть у нас такой интересный софт. И вот его писали - м-ки.&lt;br&gt;&lt;br&gt;Точнее, портили. Написал-то нормальный разработчик, только, гад, денег хотел. Жрать дерьмо у корпораций на зарплате - не хотел. Тварь!&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
