The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к удалённому выполнению кода, opennews (ok), 01-Июл-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


49. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от Аноним (51), 02-Июл-23, 03:57 
> Это при том, что _своим_ устройствам производитель может зашить _свой_ корневой
> сертификат со сроком действия хотя бы до 2038 года.

Основная проблема SSL/TLS в том что это #$%нутые на всю голову переусложненные протоколы. И либы под стать - с мутными невменяемыми апи, корректно использовать которые умеют единицы на всю планету. Это не первый вулн такого класса и не последний. Этак еще окажется что крипто даунгрейдится до какого-нибудь 40-битного RC4 до сих пор у таких. Потому что так можно было, а раджа вообще не секурити эксперт, он едва эту железку запустил то - так что, скорее продавать!

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

88. "Уязвимости в маршрутизаторах Netgear и D-Link, приводящие к ..."  +/
Сообщение от пох. (?), 02-Июл-23, 16:41 
> Основная проблема SSL/TLS в том что это #$%нутые на всю голову переусложненные
> протоколы. И либы под стать - с мутными невменяемыми апи, корректно

Потому что шифрование - вообще штука сложная. Надо убедиться что общаешься именно с тем, а не с левым васяном, и что левые васяны не могут вклиниться по дороге.

Напоминаю что sshv1 использовал полностью собственные механизмы шифрования. Но борцуны за все хорошее и против увизгвимостей во главе с самим великим Тео все это выпилили и запилили (дырявым и кривым) форком openssl. И лишь через пятнадцать лет (и мильен хертблидов) кто-то там героическим усилием сумел сделать собственное шифрование... тремя ни с чем несовместимыми шифрами не прошедшими аудит. Потому что очередная украденная библиотека умела только их. А сами ниасиляторы так и остались ниасиляторами. А ведь это вырожденный случай, когда нужна совместимость только с самим собой и вдобавок сама сессия специфическая (например, ей не надо быть быстрой).

И заметь - никто кроме них на обгаженную поляну уже и шагу сделать не смог. А Йлонен - банкрот, а не миллионер, как заслуживал быть.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру