Size: a a a

DC20e6: DEFCON Ульяновск

2019 July 13

WS

Wire Snark in DC20e6: DEFCON Ульяновск
Ром @deadroot, а во сколько начало встречи 20го?
источник

F

Fred in DC20e6: DEFCON Ульяновск
Roman
на выходные у меня для вас есть 48 страниц отчета по изучению прошивок телекоммуникационного оборудования Huawei. Исследователи изучили 1,5 миллиона файлов из почти 10 тыс образов к 558 различным корпоративным устройствам Huawei. Выводы исследователи делают неутешительные. Если коротко — то все плохо, оборудование менее безопасно, сотни потенциальных уязвимостей для бэкдоров, включая захардкоженные логины и пароли и встроенные криптографические ключи. Масса непропатченных известных уязвимостей из опенсорса, потому что в некоторых случаях разработчики почемуто решали использовать древние 20-летние библиотеки вместо современных аналогов. Несмотря на обещания Huawei улучшать безопасность устройств, исследователи делают вывод, что она со временем ухудшается.

Даже если у вас нет времени читать весь документ, раздел Key Findings — это хорошее место получить общее представление о том, что говорится в отчете. Очень занимательное чтиво.

https://finitestate.io/wp-content/uploads/2019/06/Finite-State-SCA1-Final.pdf
хм, дело как с iot продуктами, сделать сделали, но багов завезли
источник

WS

Wire Snark in DC20e6: DEFCON Ульяновск
Багов завезли, и это понятно. И хуавей в этом плане примерно на одном уровне с другими вендорами +-,  а тут пытаются его выставить каким-то особым. Но при этом прибегают к совершенно идиотским вещам типа измерить кол-во ссылок к memcpy и memcpy_s и сказать, что вот кто без _s - тот уязвим (при том, что _s конкретно тут вообще полный идиотизм).
источник

WS

Wire Snark in DC20e6: DEFCON Ульяновск
Ну и рассудизмов такого рода - процентов 90 отчета
источник

F

Fred in DC20e6: DEFCON Ульяновск
Wire Snark
Багов завезли, и это понятно. И хуавей в этом плане примерно на одном уровне с другими вендорами +-,  а тут пытаются его выставить каким-то особым. Но при этом прибегают к совершенно идиотским вещам типа измерить кол-во ссылок к memcpy и memcpy_s и сказать, что вот кто без _s - тот уязвим (при том, что _s конкретно тут вообще полный идиотизм).
ну кто хочет занять место на рынке
источник

F

Fred in DC20e6: DEFCON Ульяновск
типичная проблема тех кто не успел, но очень хочет с бизнеса поиметь
источник

F

Fred in DC20e6: DEFCON Ульяновск
верней решение проблемы
источник

WS

Wire Snark in DC20e6: DEFCON Ульяновск
конторка эта 2017г рождения, хочет попиарить свой анализатор (по-видимому, распаковщик архивов + парсер строчек в бинарях + /etc/shadow - не более) - на хайпе с хуавеем и 5Г
источник

WS

Wire Snark in DC20e6: DEFCON Ульяновск
Но поскольку это всё не более чем скам по разводу клиентов, то и отчет - тоже скам
источник

F

Fred in DC20e6: DEFCON Ульяновск
ты подожди сми еще спят )
источник

R

Roman in DC20e6: DEFCON Ульяновск
А я неосиоил этО прочесть
источник

WS

Wire Snark in DC20e6: DEFCON Ульяновск
Roman
А я неосиоил этО прочесть
Не много потерял) я-то читал, потому что про 5Г думал что-то найти. Но там это просто так, замануха - а внутри роутеры банальные
источник

WS

Wire Snark in DC20e6: DEFCON Ульяновск
Так во сколько встреча начнется-то?
источник

R

Roman in DC20e6: DEFCON Ульяновск
Wire Snark
Так во сколько встреча начнется-то?
Мы еще согласовываем место, от этого будет зависеть точное время) но вообще ориентировочно в 15:00
источник

R

Roman in DC20e6: DEFCON Ульяновск
Если не одно место, то другое, но суббота в 15:00, но уточню и анонсирую точнее в понедельник-вторник
источник

WS

Wire Snark in DC20e6: DEFCON Ульяновск
Хорошо, спасибо
источник

R浪

Ronin 浪人 in DC20e6: DEFCON Ульяновск
А доклады будут записываться на видео ?
источник

R

Roman in DC20e6: DEFCON Ульяновск
Ronin 浪人
А доклады будут записываться на видео ?
Конечно
источник

F

Fred in DC20e6: DEFCON Ульяновск
источник

F

Fred in DC20e6: DEFCON Ульяновск
источник