Size: a a a

2018 August 02

倫岡

倫太郎 岡部 in WebSec
источник

倫岡

倫太郎 岡部 in WebSec
Йоба? Тебя неслышно
источник
2018 August 07

DZ

Dmitry Zakharov in WebSec
Критика шифрования ключей в OpenSSH
Недавняя подстановка вредоносного ПО в популярный NPM-модуль eslint, привела к отправке злоумышленникам SSH-ключей доступа, хранящихся в домашней директории нескольких тысяч разработчиков. Многие разработчики не придали этому должного внимания из-за того, что их ключи были зашифрованы с использованием пароля. Тем не менее по умолчанию в SSH для закрытых RSA-ключей применяется устаревший и ненадёжный метод шифрования, использующий блочный шифр AES с ключом в виде MD5-хэша от заданного пользователем пароля (с солью). Функция bcrypt_pbkdf, обеспечивающая должную защиту от подбора, применяется только для ключей на базе эллиптических кривых (Ed25519).
источник

DZ

Dmitry Zakharov in WebSec
Доверие к Let's Encrypt обеспечено во всех списках корневых сертификатов
Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, объявил о завершении работы по обеспечению доверия к корневому сертификату Let's Encrypt. Корневой сертификат Let's Encrypt (ISRG Root X1) теперь упомянут как заслуживающий доверия во всех списках доверительных корневых сертификатов, включая списки Microsoft, Google, Apple, Mozilla, Oracle и Blackberry.
источник

DZ

Dmitry Zakharov in WebSec
В TCP-стеке ядра Linux выявлена уязвимость, приводящая к отказу в обслуживании
В TCP-стеке ядра Linux выявлена опасная уязвимость (CVE-2018-5390), которая позволяет удалённо вызвать отказ в обслуживании из-за истечения доступных ресурсов CPU. Для совершения атаки достаточно отправить поток специальным образом оформленных пакетов на любой открытый TCP-порт. Атака может быть совершена только с реального IP-адреса (спуфинг невозможен так как требуется установка TCP-соединения).
источник
2018 August 12

DZ

Dmitry Zakharov in WebSec
Новая техника атаки на беспроводные сети с WPA2
Йенс Штойбе (Jens "atom" Steube), создатель программы для подбора паролей hashcat, представил новую технику атаки на беспроводные сети с аутентификацией на базе механизмов WPA или WPA2. Предложенный метод существенно упрощает получение идентификатора, который затем может быть использован для подбора пароля подключения к беспроводной сети.
источник

JD

John Doe in WebSec
Главное чтоб в aircrack ng добавили
источник
2018 August 13

DZ

Dmitry Zakharov in WebSec
Опубликован RFC для TLS 1.3
Комитет IETF (Internet Engineering Task Force), занимающийся развитием протоколов и архитектуры интернета, завершил формирование RFC для протокола TLS 1.3 и опубликовал связанную с ним спецификацию под идентификатором RFC 8446. RFC получил статус "Предложенного стандарта", после чего начнётся работа по приданию RFC статуса чернового стандарта (Draft Standard), фактически означающего полную стабилизацию протокола и учёт всех высказанных замечаний.
источник
2018 August 14

JD

John Doe in WebSec
Вот хорошая статья про tls 1.3 https://blog.cloudflare.com/rfc-8446-aka-tls-1-3/
источник

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
источник
2018 August 15

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
источник
2018 August 16

JD

John Doe in WebSec
@ChALkeR Когда в ноду завезут x25519 и x448 EC? Пишут, что x25519 в openssl 1.1 завезли, но в ноде нет.
источник
2018 August 20

DZ

Dmitry Zakharov in WebSec
Уязвимость в Docker, связанная с предоставление доступа к /proc/acpi
Раскрыты сведения об уязвимости (CVE-2018-10892/proc/acpi/ibm/kbdlight) и т.п. Дистрибутивы с appArmor и SELinux, включенном в режиме "enforcing", эффективно блокируют данную проблему.
источник
2018 August 23

НС

Никита Сковорода in WebSec
> Интел выпустил обновление безопасности прошивки процессоров с лицензией, запрещающей тестировать производительность и позволять другим тестировать производительность.
источник

НС

Никита Сковорода in WebSec
Уже обсудили?
источник

MB

Mike Busyrev in WebSec
Никита Сковорода
> Интел выпустил обновление безопасности прошивки процессоров с лицензией, запрещающей тестировать производительность и позволять другим тестировать производительность.
линк есть?
источник

MB

Mike Busyrev in WebSec
вообще выглядит эпично
источник

DZ

Dmitry Zakharov in WebSec
источник

НС

Никита Сковорода in WebSec
John Doe
@ChALkeR Когда в ноду завезут x25519 и x448 EC? Пишут, что x25519 в openssl 1.1 завезли, но в ноде нет.
Без понятия, если честно, это не ко мне.
источник

НС

Никита Сковорода in WebSec
Mike Busyrev
линк есть?
источник