UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Oficjalny przedstawiciel projektu
Awatar użytkownika
Posty: 141
Rejestracja: 7 października 2013
Reputacja: 7
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: NevBit » wtorek, 8 kwietnia 2014, 15:07

Nevbit Bitcoin Litecoin
Giełda BTC/PLN, LTC/PLN

Wygadany
Awatar użytkownika
Posty: 586
Rejestracja: 1 sierpnia 2011
Reputacja: 3
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: kactech » wtorek, 8 kwietnia 2014, 15:09

Śmieszna sytuacja, goście tężą głowy nad implementacjami odpornymi na ataki tajmingowe(cholera wie jak to po polsku) a tu przez dwa lata drobne rozszerzenie typu ping-pong oddaje klucze z pocałowaniem ręki. Może to było tak: jest proste, wszyscy widzą co robi, nie ma bata żeby ktoś to spieprzył.
---
@matthew_d_green pisze:Hey companies that use OpenSSL: how many $$ have you spent recovering from Heartbleed? Why not fund OpenSSL so it doesn't happen again?
M. Green - dev. Zerocoin, zwraca uwagę na małą ilość deweloperów, "OpenSSL w dzisiejszych czasach to dwóch gości i kundel".
Ostatnio zmieniony wtorek, 8 kwietnia 2014, 15:29 przez kactech, łącznie zmieniany 1 raz.
DISTbIT - prywatny punkt błyskawicznej sprzedaży kryptowalut
bitowe.info - agregator wiadomości ze świata BTC
ToxID: 8013F26F9CFE8B3B979EE313EBD866D9D4F1D426501711C1CC80A14B7031EF53092C1A2B3C9A

Weteran
Posty: 1684
Rejestracja: 6 czerwca 2012
Reputacja: 1
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Kraków

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: virus » wtorek, 8 kwietnia 2014, 15:17

oprocz tego ze daje to klucze to za bardzo niewiele zdziala...
polecam wszystkim co uzywaja OpenVPN do resetu VPN-ow po upgrade
serwery pocztowe takze :P

Dyskutant
Awatar użytkownika
Posty: 241
Rejestracja: 22 lutego 2011
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Dolnośląskie, Polska

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: M4v3R » wtorek, 8 kwietnia 2014, 15:18

Żeby uświadomić mniej technicznej części publiczności powagę sytuacji:

Kod: Zaznacz cały

$~  python ssltest.py btcidea.eu
...
Received heartbeat response:
...
logowanie=true&tab%5Busername%5D=miminsmart
1%40gmail.com&tab%5Bpassword%5D=*******&..
Oczywiście zamiast gwiazdek było hasło gotowe do odczytania i wykorzystania.
Ostatnio zmieniony wtorek, 8 kwietnia 2014, 15:22 przez M4v3R, łącznie zmieniany 2 razy.
Bitalo - bezpieczniejsza giełda i portfel Bitcoin.

Zawsze mam rację
Awatar użytkownika
Posty: 6923
Rejestracja: 15 lutego 2011
Reputacja: 4513
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Zmienna

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: ShadowOfHarbringer » wtorek, 8 kwietnia 2014, 15:22

virus pisze:oprocz tego ze daje to klucze to za bardzo niewiele zdziala...
polecam wszystkim co uzywaja OpenVPN do resetu VPN-ow po upgrade
serwery pocztowe takze :P
OpenSSL/OpenVPN już przekompilowałem na wszystkich serwerach. Ufffff....

Dodam jeszcze, że nody TORa także są zagrożone... (też już swoje przekompilowałem).
Gotówka P2P da światu wolność. To są jej wrogowie: Bitcoin Core, Blockstream, Lightning Network.
Ocenzurowane i zmanipulowane fora: /r/Bitcoin, /r/CryptoCurrency, BitcoinTalk
Klucze GPG/PGP: [3072D/F92EDBA4]

Admin
Awatar użytkownika
Posty: 10322
Rejestracja: 13 sierpnia 2011
Reputacja: 5182
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: Bitmar » wtorek, 8 kwietnia 2014, 15:22

@M4v3R ma rację, to nie chodzi tylko klucze. Luka umożliwia dostęp do pamięci serwera i odczytanie z niego różnych danych, z hasłami włącznie. Sprawa jest bardzo poważna, to jest katastrofa Internetowa na wielką skalę, skutki poznamy niedługo.

Rozmowny
Posty: 93
Rejestracja: 13 kwietnia 2013
Reputacja: 18
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: MrLei » wtorek, 8 kwietnia 2014, 15:22

@kactech
Takie dziury są zawsze na początku sprzedawane za bardzo duże kwoty w tor...

fun
Wygadany
Posty: 621
Rejestracja: 6 lipca 2011
Reputacja: 2
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: fun » wtorek, 8 kwietnia 2014, 15:52

Mała uwaga.
Niestety wśród różnych dystrybucji pomstuje różne wersjonowanie paczek, więc nie można polegać na ogólnym stwierdzeniu, że wersja z 'g' jest ok.
Warto przed upgradem paczki z repo i po porównać sobie "openssl version -a" i poszukać "built on".
Wersje odporne powinny być zbudowane >= 7.04.2014.

Rozmowny
Posty: 88
Rejestracja: 1 września 2011
Reputacja: 1
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: platorin » środa, 9 kwietnia 2014, 14:31

Panowie (i Panie), bądźcie łaskawi powiedzieć, jak sytuacja odnosi się do klienta Bitcoin przy założeniu, że wallet był online raz w tygodniu na pobór blockchaina i przy tym zaszyfrowany i zamknięty?

Weteran
Awatar użytkownika
Posty: 3621
Rejestracja: 11 grudnia 2012
Reputacja: 193
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: hanti » środa, 9 kwietnia 2014, 14:55

ryzyka w zwiazku z ta dziura brak
@_# :P ;) :D
Polecam następujące giełdy BTC/LTC:

bitmarket.pl bitmaszyna.pl https://www.kraken.com/

fsm
Rozmowny
Posty: 100
Rejestracja: 25 grudnia 2011
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: fsm » środa, 9 kwietnia 2014, 15:34

zagrożenia bezpośredniego dla zwykłych ludzi (którzy w 99.999% używają standardowych ustawień) - brak
zagrożenie dla giełd/kantorów/sklepów/kopalni (to jeśli chodzi o samą sieć bitcoin) - też nie jest takie wielkie
bo
- standardowo klient bitcoina nie używa SSL , nie odpowiada na zlecenia SSL więc raczej nie można
- standardowo klient nie przyjmuje poleceń RPC z zewnętrznych adresów ip (chyba że ktoś to celowo zrobi)
- nawet podsłuchanie fragmentu pamięci,daje max 64 kilo, a i to prawdopodobnie tylko do fragmentu pamięci aplikacji podsłuchiwanej, a nie całego systemu. jeśli nie tylko fragmentu pamięci w bibliotece libopenssl

to szczerze mówiąc więcej giełd i systemów zostało okadzonych przy okazji innych błędów, niż tego osławionego w OpenSSL

oczywiście warto tak czy inaczej zaktualizować wszystko co się da, ale sianie przesadnej paniki to chyba przesada.
Ostatnio zmieniony środa, 9 kwietnia 2014, 15:39 przez fsm, łącznie zmieniany 2 razy.

Dyskutant
Awatar użytkownika
Posty: 241
Rejestracja: 22 lutego 2011
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Dolnośląskie, Polska

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: M4v3R » środa, 9 kwietnia 2014, 15:37

@fsm: Czytałeś co napisałem wcześniej? Jeśli serwer był nie spatchowany można było wyciągnąć z niego niezaszyfrowane loginy i hasła użytkowników, a co za tym idzie - wyciągnąć ich fundusze. Tylko dodatkowe zabezpieczenia (limity wypłat, 2-factor) mogły ich uratować.
Bitalo - bezpieczniejsza giełda i portfel Bitcoin.

fsm
Rozmowny
Posty: 100
Rejestracja: 25 grudnia 2011
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: fsm » środa, 9 kwietnia 2014, 15:46

M4v3R pisze:@fsm: Czytałeś co napisałem wcześniej? Jeśli serwer był nie spatchowany można było wyciągnąć z niego niezaszyfrowane loginy i hasła użytkowników, a co za tym idzie - wyciągnąć ich fundusze. Tylko dodatkowe zabezpieczenia (limity wypłat, 2-factor) mogły ich uratować.
Wszystkie sensowne giełdy / kantory/ kopalnie czy cokolwiek powinny posiadać dodatkowe zabezpieczenia,
jeśli nie posiadają to kasę można z nich wyciągnąć na kilka innych sposobów.
Te które znam w sumie mają.

może warto tutaj przy okazji zrobić taki audyt, która teoretycznie giełda tak na prawdę pozwalała na wypłatę kasy za pomocą tego błedu - np bitcurex chyba jest odporny, nawet poznanie hasła usera niewiele daje

Może inaczej która giełda teoretycznie po poznaniu loginu i hasła (za pomocą ssl, włamu na maila, trojana /keylogera) do konta umożliwi na wypłacenie z niej kasy na nowy adres ?
chyba żadna ? adres trzeba zmienić ?a tego raczej się nie zrobi bez dostępu co najmniej do skrzynki pocztowej

Nie mówię, że to nie jest grożne, ale aby ktoś mógł ukraść kasę, to musi się złożyć kilka innych rzeczy i giełda musi byś ogólnie słabo zabezpieczona.
Ostatnio zmieniony środa, 9 kwietnia 2014, 15:56 przez fsm, łącznie zmieniany 1 raz.

Rozmowny
Posty: 88
Rejestracja: 1 września 2011
Reputacja: 1
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: platorin » środa, 9 kwietnia 2014, 15:54

Panowie, serdeczne dzięki za informacje.

Wszystkiego dobrego i powodzenia!

Plato

Gaduła
Awatar użytkownika
Posty: 443
Rejestracja: 12 lipca 2013
Reputacja: 18
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: alex69 » czwartek, 10 kwietnia 2014, 22:49

ale histeria ...
padają sugestie by czymprędzej powymieniać klucze do handlu api
:?

Gaduła
Posty: 335
Rejestracja: 5 czerwca 2013
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: Hamsta » piątek, 11 kwietnia 2014, 23:18

Sprawa staje się ciekawsza gdy okazuje się, że amerykańskie NSA łapie hasła przez tą dziurę od lat
http://technologie.gazeta.pl/internet/1 ... SlotII3img

Zawsze mam rację
Awatar użytkownika
Posty: 6923
Rejestracja: 15 lutego 2011
Reputacja: 4513
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Zmienna

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: ShadowOfHarbringer » czwartek, 24 kwietnia 2014, 15:23

Hamsta pisze:Sprawa staje się ciekawsza gdy okazuje się, że amerykańskie NSA łapie hasła przez tą dziurę od lat
http://technologie.gazeta.pl/internet/1 ... SlotII3img
Informacje pochodzą z "anonimowych źródeł". Nie ma pewności, że NSA naprawdę wiedziała o tej luce od lat...
Gotówka P2P da światu wolność. To są jej wrogowie: Bitcoin Core, Blockstream, Lightning Network.
Ocenzurowane i zmanipulowane fora: /r/Bitcoin, /r/CryptoCurrency, BitcoinTalk
Klucze GPG/PGP: [3072D/F92EDBA4]

Moderator
Awatar użytkownika
Posty: 2715
Rejestracja: 19 maja 2013
Reputacja: 220
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: Odp: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: GetBitCoin_pl » czwartek, 24 kwietnia 2014, 15:47

Snowden juz dawno mówił, że NSA ma 10 luk na SSL, także oni załatali jedno a NSA korzysta z drugiej.

Zawsze mam rację
Awatar użytkownika
Posty: 6923
Rejestracja: 15 lutego 2011
Reputacja: 4513
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Zmienna

Re: Odp: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: ShadowOfHarbringer » czwartek, 24 kwietnia 2014, 22:12

GetBitCoin_pl pisze:Snowden juz dawno mówił, że NSA ma 10 luk na SSL, także oni załatali jedno a NSA korzysta z drugiej.
Cóż... Miejmy nadzieję, że devy OpenBSD zrobią z tym porządek...

EDIT:
Ale ta może była najbardziej krytyczna, bo nie zostawiała żadnych śladów i nawet SELinux/Grsec na nią nie pomagał. Mam nadzieję, że inne luki są mniej poważne.
Gotówka P2P da światu wolność. To są jej wrogowie: Bitcoin Core, Blockstream, Lightning Network.
Ocenzurowane i zmanipulowane fora: /r/Bitcoin, /r/CryptoCurrency, BitcoinTalk
Klucze GPG/PGP: [3072D/F92EDBA4]

Gaduła
Posty: 394
Rejestracja: 12 kwietnia 2013
Reputacja: 1
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: kolkin » piątek, 6 czerwca 2014, 12:18

ODŚWIEŻAM bo jest wykryta nowa podatność w OpenSSL, robić UPDATE!
źródło: CERT
oraz

http://www.openssl.org/news/secadv_20140605.txt
Jaki moderator takie forum...

Wróć do „Bezpieczeństwo”

Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 2 gości