<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Система обновления Cyanogemod подвержена совершению MITM-атак</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html</link>
    <description>Исследователи безопасности обратили внимание (https://kyhwana.org/blog/2014/02/17/cyanogenmods-updater-vulnerable-to-mitm-attack/) на использование незашифрованного HTTP-соединения при проверке наличия обновлений и загрузке zip-файлов программой для установки  обновлений для свободной Android-прошивки Cyanogemod в сочетании с отсутствием верификации загруженных данных по цифровой подписи или контрольной сумме, отдельно получаемой  из надёжных источников (контрольная сумма также передаётся по HTTP). &lt;br&gt;&lt;br&gt;&lt;br&gt;Подобная недоработка позволяет организовать MITM-атаку по подмене загружаемого файла на одном из транзитных узлов, через который проходит трафик пользователя. В настоящее время разработчики Cyanogemod  уже обеспечили (https://download.cyanogenmod.org/) возможность ручной загрузки обновлений через HTTPS, но доступ к API при проверке обновлений по-прежнему производится через HTTP. В качестве примера атаки по установке подставного обновления, продемонстрирована возможность подмены ссылки на файл с образом и контр</description>

<item>
    <title>Система обновления Cyanogenmod подвержена совершению MITM-ат... (Нанобот)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html#29</link>
    <pubDate>Wed, 19 Feb 2014 06:54:48 GMT</pubDate>
    <description>&amp;gt;Исследователи безопасности обратили внимание &lt;br&gt;&lt;br&gt;хорошо хоть, что не назвали их &quot;эксперты по безопасности&quot;. а то нынче модно...&lt;br&gt;</description>
</item>

<item>
    <title>Система обновления Cyanogemod подвержена совершению MITM-ата... (Anonim)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html#28</link>
    <pubDate>Tue, 18 Feb 2014 20:54:09 GMT</pubDate>
    <description>&amp;gt; Количество спирта в крови&lt;br&gt;&lt;br&gt;детектор лжи выявит - достаточно спросить не пил ли юзер перед обновлением.&lt;br&gt;</description>
</item>

<item>
    <title>Система обновления Cyanogemod подвержена совершению MITM-ата... (rshadow)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html#27</link>
    <pubDate>Tue, 18 Feb 2014 20:20:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt; пальцев пользователя, экспресс-анализ ДНК, тест на детекторе лжи...&lt;br&gt;&lt;br&gt;Конкретно здесь нужно проверять на наркотики&lt;br&gt;</description>
</item>

<item>
    <title>Система обновления Cyanogemod подвержена совершению MITM-ата... (rshadow)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html#26</link>
    <pubDate>Tue, 18 Feb 2014 20:19:05 GMT</pubDate>
    <description>Да один. Нормальные люди пользуются репами и пакетными менеджерами.&lt;br&gt;</description>
</item>

<item>
    <title>Система обновления Cyanogemod подвержена совершению MITM-ата... (Perain)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html#25</link>
    <pubDate>Tue, 18 Feb 2014 20:16:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt; а ещё и нужно чтобы проверялся бы отпечатак &lt;br&gt;&amp;gt; пальцев пользователя, экспресс-анализ ДНК, тест на детекторе лжи (чтобы проверить - не &lt;br&gt;&amp;gt; загружается ли обновление под чьим-то давлением) &lt;br&gt;&lt;br&gt;Количество спирта в крови&lt;br&gt;</description>
</item>

<item>
    <title>Система обновления Cyanogemod подвержена совершению MITM-ата... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html#24</link>
    <pubDate>Tue, 18 Feb 2014 19:52:56 GMT</pubDate>
    <description>&amp;gt; нужно не просто HTTPS , а ещё и нужно чтобы проверялся бы отпечатак сертификата&lt;br&gt;&lt;br&gt;Ё, ну уже давно придумали нормальные схемы. Например, проверка подписей как у пакетных менеджеров. Не, все-равно некоторым надо влопаться в какое-то г-но.&lt;br&gt;</description>
</item>

<item>
    <title>Система обновления Cyanogemod подвержена совершению MITM-ата... (Anonim)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html#22</link>
    <pubDate>Tue, 18 Feb 2014 18:59:10 GMT</pubDate>
    <description>&amp;gt; а ещё и нужно чтобы проверялся бы отпечатак &lt;br&gt;&lt;br&gt;пальцев пользователя, экспресс-анализ ДНК, тест на детекторе лжи (чтобы проверить - не загружается ли обновление под чьим-то давлением)&lt;br&gt;</description>
</item>

<item>
    <title>Система обновления Cyanogemod подвержена совершению MITM-ата... (BratSinot)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html#20</link>
    <pubDate>Tue, 18 Feb 2014 14:19:37 GMT</pubDate>
    <description>Если вы умеете читать, то в новости сказано что хэш суммы тоже по HTTP кидаются, что означает, что их тоже можно подменить.&lt;br&gt;</description>
</item>

<item>
    <title>Система обновления Cyanogemod подвержена совершению MITM-ата... (Xasd)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/94183.html#19</link>
    <pubDate>Tue, 18 Feb 2014 13:29:08 GMT</pubDate>
    <description>&amp;gt; Cyanogemod уже обеспечили возможность ручной загрузки обновлений через HTTPS,...&lt;br&gt;&lt;br&gt;нужно не просто HTTPS , а ещё и нужно чтобы проверялся бы отпечатак сертификата&lt;br&gt;</description>
</item>

</channel>
</rss>
