<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Let&apos;s Encrypt опубликовал описание атаки и план по устранени...</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html</link>
    <description>Сервис Let&apos;s Encrypt опубликовал (https://community.letsencrypt.org/t/2018-01-09-issue-with-tls-sni-01-and-shared-hosting-infrastructure/49996) описание уязвимости, из-за которой сегодня утром был отключен (https://www.opennet.ru/opennews/art.shtml?num=47882) метод проверки  владения доменом TLS-SNI-01.&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость позволяла получить сертификат на чужой домен, обслуживаемый на том же совместном хостинге в рамках одного виртуального хоста, доступного через тот же IP, что и сайт атакующего. При этом уязвимость затрагивает только хостинги, на которых на одном IP поднято несколько виртуальных хостов и пользователю предоставлены средства для загрузки в настройки http-сервера сертификатов с произвольным именем домена без подтверждения владения этим доменом. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Например, если атакующий имеет доступ к хостинг-окружению, что и сайт жертвы (например, &quot;example.com&quot;), то он может запустить клиент ACME, инициировать проверку TLS-SNI-01, получить случайны токен, сгенерировать проверочный одноразовый сертификат и загр</description>

<item>
    <title>Let&apos;s Encrypt опубликовал описание атаки и план по устранени... (другой Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html#41</link>
    <pubDate>Fri, 12 Jan 2018 17:20:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; меланин в молоке&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Удивился. Загуглил. Ты долбoёб. Меланин &amp;#8212; это пигмент, совершенно безвредный, вырабатывается в коже, волосах&lt;br&gt;&amp;gt;&amp;gt; Удивился. МелаМин?&lt;br&gt;&amp;gt; Да, удивился, что кто-то путает меламин с меланином.&lt;br&gt;&lt;br&gt;Неуклюжая попытка юлежа и спрыга. Зарепорть #25, а то палишься аж два раза )&lt;br&gt;&lt;br&gt;А вообще, да. Кто-то может и очепятывается или пусть даже и путает меламин с меланином. &lt;br&gt;Но cамое забавное, что всегда найдутся те, кто даже не знает тривиальных и базовых вещей: &lt;br&gt;что такое меланин и почему он не может вырабатываться в волосах (для этого достаточно примерно догадываться, что из себя представляют волосы), зато гордо и важно надувает щечки, величая других долбодятлами )   &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Let&apos;s Encrypt опубликовал описание атаки и план по устранени... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html#40</link>
    <pubDate>Fri, 12 Jan 2018 13:21:50 GMT</pubDate>
    <description>&amp;gt; Удивился. МелаМин?&lt;br&gt;&lt;br&gt;Да, удивился, что кто-то путает меламин с меланином.&lt;br&gt;&lt;br&gt;&amp;gt; Нашумевшие скандалы в Китае?&lt;br&gt;&lt;br&gt;Меня китайские проблемы мало трогают, своих хватает. Так что либо я про это не слышал, либо благополучно забыл за десять-то лет.&lt;br&gt;</description>
</item>

<item>
    <title>Let&apos;s Encrypt опубликовал описание атаки и план по устранени... (angra)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html#39</link>
    <pubDate>Thu, 11 Jan 2018 17:27:10 GMT</pubDate>
    <description>У меня даже идей нет, как из моих слов можно было сделать столь идиотский вывод. &lt;br&gt;</description>
</item>

<item>
    <title>Let&apos;s Encrypt опубликовал описание атаки и план по устранени... (другой Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html#37</link>
    <pubDate>Thu, 11 Jan 2018 13:11:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt; меланин в молоке &lt;br&gt;&amp;gt; Удивился. &lt;br&gt;&lt;br&gt;Удивился. МелаМин? Нашумевшие скандалы в Китае? Но нет, кое-кто умудрился не услышать, видимо за пределами родного Гадюкино ничего не интересно. &lt;br&gt;&amp;gt; Загуглил. Ты долбoёб.&lt;br&gt;&lt;br&gt;Странно. Гугл &amp;#171;мелаНин молоко&amp;#187; исправно выдает &amp;#171;МелаМиновый скандал &amp;#8212; скандал с китайским молоком&amp;#187; и прочее на всю первую страницу результата.&lt;br&gt;&lt;br&gt;&amp;gt; И правильно. Отсутствие шифрование выгодно только гебне (всех стран) и ворью. Ты &lt;br&gt;&amp;gt; дважды дoлбoёб.&lt;br&gt;&lt;br&gt;Нет. О такой крайности, как полное отсутствие шифрования, никто не говорит. Но повальное использование сертификатов, учитывая именно олигополию - это другая, ничем не лучшая крайность.&lt;br&gt;&lt;br&gt;Еще раз, на всяк пожарный, для спецов-гугловщиков с &amp;#171;обширным&amp;#187; кругозором подчеркиваю &amp;#8211; проблема не в шифровании, как таковом, а именно в навязывании одной группой и отсутствию альтернатив.&lt;br&gt;&lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Let&apos;s Encrypt опубликовал описание атаки и план по... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html#36</link>
    <pubDate>Thu, 11 Jan 2018 12:24:24 GMT</pubDate>
    <description>Такая-то возможность выстрелить с отличным прибыльным бизнесом и показать и этим недоучкам, и их идиотам, как надо. Но ты вместо этого сидишь и комменты на опеннет строчишь&amp;#8230; Придётся и дальше LE пользоваться?&lt;br&gt;</description>
</item>

<item>
    <title>Let&apos;s Encrypt опубликовал описание атаки и план по устранени... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html#35</link>
    <pubDate>Thu, 11 Jan 2018 12:17:39 GMT</pubDate>
    <description>Если ты не в курсе, это давно уже нормальная практика на многих хостингах применительно к другим CA.&lt;br&gt;</description>
</item>

<item>
    <title>Let&apos;s Encrypt опубликовал описание атаки и план по устранени... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html#34</link>
    <pubDate>Thu, 11 Jan 2018 12:17:16 GMT</pubDate>
    <description>То есть, если писать короче и без обличительного тона, LE обладает всеми теми же недостатками, что и любой другой CA, только делает это бесплатно. В чём проблема, не пойму?&lt;br&gt;</description>
</item>

<item>
    <title>Let&apos;s Encrypt опубликовал описание атаки и план по устранени... (КО)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html#33</link>
    <pubDate>Thu, 11 Jan 2018 11:29:13 GMT</pubDate>
    <description>Проблема не в том, чтобы выдавать сертификат на запрошенный домен, а в том, чтобы не выдавать его кому-попало.&lt;br&gt;Ущербен сам подход, что тот кто живет в квартире по адресу 3-я улица Строителей, д. 3. кв. 3 и знает ответ на вопрос: &quot;У Вас продается славянский шкаф?&quot; и есть Иванов. Особенно в случае если по этому адресу коммуналка.&lt;br&gt;</description>
</item>

<item>
    <title>Let&apos;s Encrypt опубликовал описание атаки и план по устранени... (КО)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/113257.html#32</link>
    <pubDate>Thu, 11 Jan 2018 11:24:16 GMT</pubDate>
    <description>Об чем и речь.&lt;br&gt;Только вот должен ли? Одно дело, когда провайдер может предложить посреднические услуги (хоть xthtp LE, хоть через еще кого). Другое дело, когда по сговору с LE эти услуги навязываются.&lt;br&gt;</description>
</item>

</channel>
</rss>
