На главную страницу AlgoNet В сотрудничестве с ZDNet
АРХИВ СТАТЕЙ 2003-10-2 на главную / новости от 2003-10-2
AlgoNet.ru
поиск

 

Место для Вашей рекламы!

 

Все новости от 2 октября 2003 г.

Правительство нашло ошибки в ПО с открытым исходным кодом

OpenSSL Project залатал прорехи в защите своего ПО, обнаруженные в ходе тестирования правительством Великобритании.

Во вторник группа разработчиков open-source, ведающая ПО для защиты коммуникаций, выпустила поправку, устраняющую несколько уязвимостей, обнаруженных правительством Великобритании в процессе испытаний ПО на безопасность.

Ошибки присутствуют в версии ПО OpenSSL Project Secure Sockets Layer (SSL), которая применяется на веб-сайтах и в браузерах для криптографической защиты данных. Две из этих ошибок могут использоваться для организации атаки denial-of-service, а третья позволяет злоумышленнику проникнуть в систему из интернета.

Ошибки обнаружились, когда британское правительство подвергло ПО серьезным испытаниям, рассказывает разработчик OpenSSL Security Team Марк Кокс. «Мы знаем определенно, что эксплойтов пока нет, — сказал он. — Ошибки нашли хорошие парни».

OpenSSL Project — не путать с проектом OpenSSH (SSH означает secure shell — защитная оболочка), который исправлял свое ПО дважды за прошлый месяц, — разрабатывает и поддерживает версию ПО SSL с открытым исходным кодом. Год назад Linux-компьютеры, в которых не была ликвидирована другая уязвимость этого ПО, заразил червь Slapper.

Кокс сказал, что, используя любую из двух ошибок, можно создать особый цифровой сертификат, приводящий к отказу ПО OpenSSL, и организовать атаку на отказ в обслуживании. Третья ошибка позволяет онлайновым вандалам атаковать сервер или распространять червей. Согласно предупреждению, опубликованному группой, ошибки присутствуют во всех версиях OpenSSL до 0.9.6j и 0.9.7b включительно.

Большинство дистрибьюторов Linux, включая Red Hat и SuSE, уже выпустили поправки для своих дистрибутивов. Патчи выпустила и Cisco Systems — производитель сетевого оборудования использует ПО в ряде своих продуктов. 

 Предыдущие публикации:
2003-09-18   Пробел в защите SSH обнажает сети
 В продолжение темы:
2004-02-20   Тройка вынесла приговор Linux-серверам
2004-03-18   В OpenSSL исправлены две ошибки
Обсуждение и комментарии
Cheetah
2 Oct 2003 5:48 PM
А кто сказал, что ПО с открытым кодом безошибочно ? :-)))
-
Больше всего меня смешат эти выражения "хорошие парни / плохие парни", - как в старых вестернах, ну и юмористы эти янки, не захотят а насмешат... :-)))
 

qwerty
2 Oct 2003 6:28 PM
Хорошие парни из redhat выпустили за 6 месяцев 60 патчей, это даже больше чем хорошие парни из microsoft.
 

Рнкщ
3 Oct 2003 12:24 AM
"secure shell — защитная оболочка"
Это круто! Не иначе, от вирусов защищает... :-)
 

линюзер
3 Oct 2003 2:21 AM
не, не от вирусов, от всего остального, ибо в линуксе нет вирасов ... па апределению
 

AT - 220220pager.icq.com
3 Oct 2003 5:08 AM
Ну вот ... Стоило большим дядькам заняться осмотром что же это такое - как сразу нашли что это почти тоже самое - только вид с боку....
Те же баги, такие же проблеммы ...

И неудивительно - ведь всюду ПО пишут простые люди, у которых дома может плакать ребенок или жена ждать, и им как-то не важны проблеммы человечества с его поиском безошибочного, безопастного, универсального, всех удолетворяющего (не путайте с Виагрой) решения ....
 

Masonok
3 Oct 2003 7:14 AM
"secure shell — защитная оболочка"
Это круто! Не иначе, от вирусов защищает... :-)

Другими словами - ПРЕЗЕРВАТИВ! :-)
 

Masonok
3 Oct 2003 7:25 AM
2 AT: Конечно OS(Open Source) ПО это те же проги деланные теми же людями. и от того что код открыли для всех программер умей не стал и баги не перевелись.
Но если в закрытом ПО баги находят случайно - за счет популярности (чаще используют, больше шансов наткнуться на корягу), то в ОS ПО (допустим менее популярном) грабли можно разыскать только лазая по кодам.

В результате мы получаем в конце более менее качественный продукт, но с разным подходом к исправлению ошибок в коде. (хотя второй вариант , на мой взгляд, излечивает от багов надежнее)
 

Qrot
3 Oct 2003 11:00 AM
> В результате мы получаем в конце более менее качественный продукт
в каком "конце"? покажите мне, где вы видите "конец" для ПО с точки зрения его качества? процесс совершенствования бесконечен, это верно для любого типа ПО.
 

Blakc *.sh
3 Oct 2003 1:37 PM
какие все же эти виндузятниик не понятные. какое отношени SSH имеет к вирусам?
 

Out of stock
3 Oct 2003 4:37 PM
Хммм... то о чем я говорил в другом треде - открытое ПО не означает того, что там нет закладок (под ними я понимаю сильно скрые дырки).
Видимо у них для поддержания порядка есть план - какой кол-во дырок (закладок???) показывать общественности. Интересно также, если дырку (закладку???) найдет какой-нить перец скажем в штатах - не придут ли к нему незаметные-люди-в-костюмах (АНБ??) и не заставят ли заткнутся и забыть там разные поправки(у нас это решается демонстрацией 2 патронов или пакетиком с порошком в твоем кармане, у них не знаю)??
Я не брежу по поводу открытости кода - достаточно примеров когда в в коммерческом ПО написанном на перле и ПХП есть нечто, не дающее вам без ключа работать в нормальном режиме - фиг найдете и выцепите кстати =) тоже, но только более проф. спрятоное в теории может быть и здесь.

линюзеру - http://www.viruslist.com/viruslistfind.html?rub1=100&rub3=01 0&rub4=001&findWhere=&findTxt=linux-%E2%E8%F0%F3%F1 Комментарии????

*.sh ну не вирус, червь, который будет способствовать рпоникновению чего-то на машину.. а вирус ли это или нет.. как повезет =)
 

Alexander S.
3 Oct 2003 5:54 PM
2 Masonok: когда я вижу что серьёзнейший баг в наипопулярнейшем опенсорсном продукте сидел никем не замеченный 5 лет- я начинаю задумываться о том, что в датском королевстве что-то неладно.
 

vIv
5 Oct 2003 11:50 PM
надо полагать, что OpenSSH - единственная реализация SSH...
Нет Бога, кроме...
 

Out of stock
6 Oct 2003 11:07 AM
Alexander S. : вот и я о том же ниже.
Возможно, проще было заявить это официально, чем дожидаться массовых проблем из-за утечки инфы не туда.

2 vlv: нет никаких гарантий, что в коммерческом SSH софте нет чего-то подобного, но оставленного специально. Не даром же ходят слухи о "слепоте" файрволов и антивирусов. О наличии мастерключей к криптографическому ПО и т.д.

 

Cheetah
11 Oct 2003 1:29 PM
2 Qrot: Не поймите меня правильно, но "конец" - это там, где используется тот secure shell, что упомянул Masonok :-)
Сорри за солдафонский юмор :-)
 

Cheetah
11 Oct 2003 2:04 PM
2 Alexander S:
Если бы не серьезный скандал с пробелами в защите продуктов MS и последовавшие за ним всеобщие разбирательства, то этот баг, возможно, никто никогда бы и не обнаружил. И было бы в стане линуксоидов все ОК. Хотя и ежу понятно, что в системах такой сложности не может не быть ошибок...
 

 

← сентябрь 2003 1  2  3  6  7  8  9  10  13 ноябрь 2003 →
Реклама!
 

 

Место для Вашей рекламы!