Все новости от 2 октября 2003 г. Правительство нашло ошибки в ПО с открытым исходным кодом
OpenSSL Project залатал прорехи в защите своего ПО, обнаруженные в ходе тестирования правительством Великобритании.
Во вторник группа разработчиков open-source, ведающая ПО для защиты коммуникаций, выпустила поправку, устраняющую несколько уязвимостей, обнаруженных правительством Великобритании в процессе испытаний ПО на безопасность.
Ошибки присутствуют в версии ПО OpenSSL Project Secure Sockets Layer (SSL), которая применяется на веб-сайтах и в браузерах для криптографической защиты данных. Две из этих ошибок могут использоваться для организации атаки denial-of-service, а третья позволяет злоумышленнику проникнуть в систему из интернета.
Ошибки обнаружились, когда британское правительство подвергло ПО серьезным испытаниям, рассказывает разработчик OpenSSL Security Team Марк Кокс.
«Мы знаем определенно, что эксплойтов пока нет, — сказал он. — Ошибки нашли хорошие парни».
OpenSSL Project — не путать с проектом OpenSSH (SSH означает secure shell — защитная оболочка), который исправлял свое ПО дважды за прошлый месяц, — разрабатывает и поддерживает версию ПО SSL с открытым исходным кодом. Год назад Linux-компьютеры, в которых не была ликвидирована другая уязвимость этого ПО, заразил червь Slapper.
Кокс сказал, что, используя любую из двух ошибок, можно создать особый цифровой сертификат, приводящий к отказу ПО OpenSSL, и организовать атаку на отказ в обслуживании. Третья ошибка позволяет онлайновым вандалам атаковать сервер или распространять червей. Согласно предупреждению, опубликованному группой, ошибки присутствуют во всех версиях OpenSSL до 0.9.6j и 0.9.7b включительно.
Большинство дистрибьюторов Linux, включая Red Hat и SuSE, уже выпустили поправки для своих дистрибутивов. Патчи выпустила и Cisco Systems — производитель сетевого оборудования использует ПО в ряде своих продуктов.
Предыдущие публикации:
В продолжение темы:
|
|
| Cheetah 2 Oct 2003 5:48 PM |
А кто сказал, что ПО с открытым кодом безошибочно ? :-))) - Больше всего меня смешат эти выражения "хорошие парни / плохие парни", - как в старых вестернах, ну и юмористы эти янки, не захотят а насмешат... :-))) |
|
| qwerty 2 Oct 2003 6:28 PM |
Хорошие парни из redhat выпустили за 6 месяцев 60 патчей, это даже больше чем хорошие парни из microsoft. |
|
| Рнкщ 3 Oct 2003 12:24 AM |
"secure shell — защитная оболочка" Это круто! Не иначе, от вирусов защищает... :-) |
|
| линюзер 3 Oct 2003 2:21 AM |
не, не от вирусов, от всего остального, ибо в линуксе нет вирасов ... па апределению |
|
| AT - 220220pager.icq.com 3 Oct 2003 5:08 AM |
Ну вот ... Стоило большим дядькам заняться осмотром что же это такое - как сразу нашли что это почти тоже самое - только вид с боку.... Те же баги, такие же проблеммы ... И неудивительно - ведь всюду ПО пишут простые люди, у которых дома может плакать ребенок или жена ждать, и им как-то не важны проблеммы человечества с его поиском безошибочного, безопастного, универсального, всех удолетворяющего (не путайте с Виагрой) решения .... |
|
| Masonok 3 Oct 2003 7:14 AM |
"secure shell — защитная оболочка" Это круто! Не иначе, от вирусов защищает... :-) Другими словами - ПРЕЗЕРВАТИВ! :-) |
|
| Masonok 3 Oct 2003 7:25 AM |
2 AT: Конечно OS(Open Source) ПО это те же проги деланные теми же людями. и от того что код открыли для всех программер умей не стал и баги не перевелись. Но если в закрытом ПО баги находят случайно - за счет популярности (чаще используют, больше шансов наткнуться на корягу), то в ОS ПО (допустим менее популярном) грабли можно разыскать только лазая по кодам. В результате мы получаем в конце более менее качественный продукт, но с разным подходом к исправлению ошибок в коде. (хотя второй вариант , на мой взгляд, излечивает от багов надежнее) |
|
| Qrot 3 Oct 2003 11:00 AM |
> В результате мы получаем в конце более менее качественный продукт в каком "конце"? покажите мне, где вы видите "конец" для ПО с точки зрения его качества? процесс совершенствования бесконечен, это верно для любого типа ПО. |
|
| Blakc *.sh 3 Oct 2003 1:37 PM |
какие все же эти виндузятниик не понятные. какое отношени SSH имеет к вирусам? |
|
| Out of stock 3 Oct 2003 4:37 PM |
Хммм... то о чем я говорил в другом треде - открытое ПО не означает того, что там нет закладок (под ними я понимаю сильно скрые дырки). Видимо у них для поддержания порядка есть план - какой кол-во дырок (закладок???) показывать общественности. Интересно также, если дырку (закладку???) найдет какой-нить перец скажем в штатах - не придут ли к нему незаметные-люди-в-костюмах (АНБ??) и не заставят ли заткнутся и забыть там разные поправки(у нас это решается демонстрацией 2 патронов или пакетиком с порошком в твоем кармане, у них не знаю)?? Я не брежу по поводу открытости кода - достаточно примеров когда в в коммерческом ПО написанном на перле и ПХП есть нечто, не дающее вам без ключа работать в нормальном режиме - фиг найдете и выцепите кстати =) тоже, но только более проф. спрятоное в теории может быть и здесь. линюзеру - http://www.viruslist.com/viruslistfind.html?rub1=100&rub3=01 0&rub4=001&findWhere=&findTxt=linux-%E2%E8%F0%F3%F1 Комментарии???? *.sh ну не вирус, червь, который будет способствовать рпоникновению чего-то на машину.. а вирус ли это или нет.. как повезет =)
|
|
| Alexander S. 3 Oct 2003 5:54 PM |
2 Masonok: когда я вижу что серьёзнейший баг в наипопулярнейшем опенсорсном продукте сидел никем не замеченный 5 лет- я начинаю задумываться о том, что в датском королевстве что-то неладно. |
|
| vIv 5 Oct 2003 11:50 PM |
надо полагать, что OpenSSH - единственная реализация SSH... Нет Бога, кроме... |
|
| Out of stock 6 Oct 2003 11:07 AM |
Alexander S. : вот и я о том же ниже. Возможно, проще было заявить это официально, чем дожидаться массовых проблем из-за утечки инфы не туда. 2 vlv: нет никаких гарантий, что в коммерческом SSH софте нет чего-то подобного, но оставленного специально. Не даром же ходят слухи о "слепоте" файрволов и антивирусов. О наличии мастерключей к криптографическому ПО и т.д.
|
|
| Cheetah 11 Oct 2003 1:29 PM |
2 Qrot: Не поймите меня правильно, но "конец" - это там, где используется тот secure shell, что упомянул Masonok :-) Сорри за солдафонский юмор :-) |
|
| Cheetah 11 Oct 2003 2:04 PM |
2 Alexander S: Если бы не серьезный скандал с пробелами в защите продуктов MS и последовавшие за ним всеобщие разбирательства, то этот баг, возможно, никто никогда бы и не обнаружил. И было бы в стане линуксоидов все ОК. Хотя и ежу понятно, что в системах такой сложности не может не быть ошибок... |
|
|