Benvenuto nella nostra community, registra un account gratuito ADESSO!
Oltre 7000 persone hanno già registrato il loro account. Chiedi aiuto, conversa con aziende ed esperti del settore webhosting italiano.
Iscriviti subito! In meno di 2 minuti!




Risultati da 1 a 8 di 8

Discussione: SSL e recenti bug

  1. #1
    Uno
    Uno non è collegato
    Utente Moderatore
    Data Registrazione
    Mar 2008
    Messaggi
    5,790

    SSL e recenti bug

    Nessuno se ne è accorto o fate gli gnorri sperando che non se ne accorga troppa gente?

    Non ho sotto mano adesso l'articolo (appena ho tempo lo cerco) ma se non ricordo male ad un abbastanza recente convegno sulla sicurezza qualcuno ha dimostrato in diretta che è possibile bucare una comunicazione ssl con qualsiasi cifratura.
    Stanno lavorando per metterci una toppa, non è un caso che potrebbe affliggere ogni comunicazione ssl ma comunque esiste il problema per quanto possa essere remoto.
    Suppongo che le comunicazioni più a rischio siano quelle che passano per reti aziendali ma non ho dati in mano.
    Appena posso guardo l'articolo e i riferimenti, in ogni caso datemi i vostri numeri di carta di credito direttamente, non fatemi fare fatica.... è quasi Natale siate buoni



  2. #2
    ale
    ale non è collegato
    Webbologo L'avatar di ale
    Data Registrazione
    Jun 2009
    Località
    Vienna
    Messaggi
    169

    Re: SSL e recenti bug

    Credo che tu stia parlando di http://security.freebsd.org/advisori...-09:15.ssl.asc, vero? Per questo hanno rilasciato recentemente openssl 0.9.8l

  3. #3
    Webbologo L'avatar di cxcs
    Data Registrazione
    Sep 2009
    Messaggi
    191

    Re: SSL e recenti bug

    Prima dei numeri delle carte vogliamo l'articolo

  4. #4
    Uno
    Uno non è collegato
    Utente Moderatore
    Data Registrazione
    Mar 2008
    Messaggi
    5,790

    Re: SSL e recenti bug

    Stasera a casa vedo l'articolo, ma da breve ricerca potrebbe essere questo il discorso Moxie Marlinspike >> software >> sslstrip
    Non ho seguito se sia stato pachato ssl, (non lo sto usando in questo momento ) però mi pareva che ci fossero dei problemi abbastanza grossi per creare una patch

  5. #5
    ale
    ale non è collegato
    Webbologo L'avatar di ale
    Data Registrazione
    Jun 2009
    Località
    Vienna
    Messaggi
    169

    Re: SSL e recenti bug

    Penso che 0.9.8l non risolve proprio il problema stesso ma ha solo disabilitato la renegotiation della sessione. Quindi sarebbe più un workaround che un patch proprio.

  6. #6
    Webhosting evangelist
    Data Registrazione
    Jun 2007
    Messaggi
    524

    Re: SSL e recenti bug

    Citazione Originariamente Scritto da Uno Visualizza Messaggio
    Stasera a casa vedo l'articolo, ma da breve ricerca potrebbe essere questo il discorso Moxie Marlinspike >> software >> sslstrip
    Non c'entra nulla. Quell'attacco parte con un Arp poisoning e poi sslstrip fa il resto (ha scoperto un po' l'acqua calda)

    Credo invece che tu ti riferisca a CVE-2009-3555. Disabilitare la renegotiation non è sempre possibile, nel senso che causa problemi in certe applicazioni (apache compreso con configurazioni complesse.)

    Proprio per questo, i principali vendors sono orientati ad aspettare un fix a livello protocollo.

  7. #7
    Uno
    Uno non è collegato
    Utente Moderatore
    Data Registrazione
    Mar 2008
    Messaggi
    5,790

    Re: SSL e recenti bug

    https://www.kb.cert.org/vuls/id/120541 questo era.
    E qui ci sono degli aggiornamenti [TLS] MITM attack on delayed TLS-client auth through renegotiation

    Mi pare di capire (correggetemi se sbaglio, lo avevo intravisto questo articolo e adesso ho leggiucchiato per dare info a voi) che il problema si presenta soprattutto (solo?) con clienti microsoft.
    Mi pare che sia ancora aperto anche se non dovrebbe essere una situazione tanto frequente ma piuttosto rara.

  8. #8
    Webhosting evangelist
    Data Registrazione
    Jun 2007
    Messaggi
    524

    Re: SSL e recenti bug

    Citazione Originariamente Scritto da Uno Visualizza Messaggio
    Mi pare di capire (correggetemi se sbaglio, lo avevo intravisto questo articolo e adesso ho leggiucchiato per dare info a voi) che il problema si presenta soprattutto (solo?) con clienti microsoft.
    No, IIS è affetto allo stesso modo, non di più, non di meno.

Informazioni Discussione

Utenti che Stanno Visualizzando Questa Discussione

Ci sono attualmente 1 utenti che stanno visualizzando questa discussione. (0 utenti e 1 ospiti)

Tag per Questa Discussione

Segnalibri

Permessi di Scrittura

  • Tu non puoi inviare nuove discussioni
  • Tu non puoi inviare risposte
  • Tu non puoi inviare allegati
  • Tu non puoi modificare i tuoi messaggi
  •