<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд...</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html</link>
    <description>Раскрыта (https://blog.zimperium.com/freertos-tcpip-stack-vulnerabilities-details/) детальная информация о 13 уязвимостях, выявленных в ходе аудита TCP/IP-стека открытой операционной системы FreeRTOS (https://www.freertos.org/), последнее время развиваемой (https://www.opennet.ru/opennews/art.shtml?num=47649) компанией Amazon. Шесть уязвимостей потенциально позволяют организовать выполнение кода через отправку специально оформленных IP- и TCP-пакетов, а также сетевых запросов с использованием протоколов DNS, LLMNR и HTTPS.  Восемь уязвимостей могут привести к утечке содержимого памяти процессов-обработчиков. Одна уязвимость может применяться для отравления кэша DNS (подстановки фиктивных значений).&lt;br&gt;&lt;br&gt;&lt;br&gt;ОС FreeRTOS поставляется под лицензией MIT и в основном применяется на различных микроконтроллерах, встраиваемых устройствах, системах промышленной автоматики и оборудовании интернета вещей (IoT). Уязвимости устранены начиная с выпуска 1.3.2 (https://github.com/aws/amazon-freertos/release), всем пользователям у</description>

<item>
    <title>В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд... (Forth)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html#63</link>
    <pubDate>Thu, 13 Dec 2018 07:35:00 GMT</pubDate>
    <description>&amp;gt; https совершенно не оправдан, это я согласен полностью. TCP/IP - можно придумать &lt;br&gt;&amp;gt; юзкейс, хотя как правило он в подобных системах реализован на уровне &lt;br&gt;&amp;gt; внешней железки. А вот TLS очень даже оправдан. С учётом того, &lt;br&gt;&amp;gt; что сейчас в большинстве контроллеров аппаратное шифрование, он становиться вполне доступным &lt;br&gt;&amp;gt; по ресурсам.&lt;br&gt;&lt;br&gt;TLS много памяти ест, с процессором обычно особых проблем нет, Cortex M4 тот же очень быстрая машина.&lt;br&gt;Память-то вся SRAM обычно, никакого DDR.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд... (Alatar)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html#62</link>
    <pubDate>Wed, 12 Dec 2018 21:32:07 GMT</pubDate>
    <description>https совершенно не оправдан, это я согласен полностью. TCP/IP - можно придумать юзкейс, хотя как правило он в подобных системах реализован на уровне внешней железки. А вот TLS очень даже оправдан. С учётом того, что сейчас в большинстве контроллеров аппаратное шифрование, он становиться вполне доступным по ресурсам.&lt;br&gt;</description>
</item>

<item>
    <title>В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд... (Alatar)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html#61</link>
    <pubDate>Wed, 12 Dec 2018 21:23:51 GMT</pubDate>
    <description>&amp;gt;&amp;gt; У них свое фирменное проклятие в виде оверинженерии, переклина на проприетарных средствах разработки, ну и конских цен на все это и враждебности экосистемы в целом к линуху. &lt;br&gt;&lt;br&gt;О да, индусский код обвзяки от STM это страшно. Это одна из причин, почему я их предпочитаю не использовать. У EnergyMicro, ныне принадлежащей силабсу, с этим было гораздо лучше (при силабсах вроде пока тоже нормально). Да, разрабатывал я под линуксом без проблем, коллеги тот же самый проект пилили под виндой - кому что удобнее, и главное прозрачно переносимо.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Ну и стоит он такой как-то не доллар все-же.&lt;br&gt;&lt;br&gt;ну да, бакса 2-3&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; А раз так - может и ну его нафиг TLS тогда? Гимора много, профита мало &#037;)&lt;br&gt;&lt;br&gt;Не понял логику =) А что если не TLS? Своё шифрование городить? Так ещё больше уязвимостей огребёшь.&lt;br&gt;Я ж говорю, классическая задача для датчика - собрать данные и слить на сервак в центр. Для этого зачастую самое удобное решение - TCP/IP. Шифровать в современных реалиях надо по-любому, аутентифицировать тоже крайне желательно</description>
</item>

<item>
    <title>В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд... (Forth)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html#60</link>
    <pubDate>Wed, 12 Dec 2018 17:31:16 GMT</pubDate>
    <description>&amp;gt;&amp;gt; ar9331 правда партией по пять штук хотя бы.&lt;br&gt;&amp;gt; А ты его потребление видел, пардон? &lt;br&gt;&lt;br&gt;Конечно видел. Это же не мешает его использовать, если нет требований по автономности питания.&lt;br&gt;&amp;gt; Сабж запускают на совем микроконтроллерах - &lt;br&gt;&amp;gt; и там с управлением питанием сильно лучше чем в 9331. Так &lt;br&gt;&amp;gt; что реально даже от батареек какое-то более вмняемое время работать. А &lt;br&gt;&amp;gt; с 9331... ну в общем это разные весовые категории, даже не &lt;br&gt;&amp;gt; конкуренты толком.&lt;br&gt;&lt;br&gt;У нас в компании бывает берут и ar9331, если питание не батарейное и надо что-то недорогое, толстое и на Linux. Между прочим одна из причин как раз такие грабли с безопасностью.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд... (Анонн)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html#59</link>
    <pubDate>Wed, 12 Dec 2018 14:07:33 GMT</pubDate>
    <description>&amp;gt; Даст оно ложную уверенность очередного теоретика по типу Ordu в какой-то сферической безопасности в вакууме. &lt;br&gt;&lt;br&gt;А ложная она, потому что все, в чем анон не сечет - фигня, внимания не стоящая.&lt;br&gt;&lt;br&gt;&amp;gt; А я ему пожелаю со своей стороны накодить себе на своем фетише хотя-бы автопилот/систему стабилизацит чего-нибудь летучего или скоростного. &lt;br&gt;&lt;br&gt;Если опеннетные писатели автопилотов не в курсе целой кучи методов верификации для разработки критичных частей софта, то это однозначно говорит о том, что этих методов не существует и ими никто не пользуется!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд... (pavlinux)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html#58</link>
    <pubDate>Wed, 12 Dec 2018 14:00:27 GMT</pubDate>
    <description>&amp;gt;  я бы тебя нанял  скажем на пару месяцев за 25к для нахождения 100 дыр.&lt;br&gt;&lt;br&gt;Так чего скучаем? Пишем, нанимаем!   &lt;br&gt;</description>
</item>

<item>
    <title>В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html#57</link>
    <pubDate>Wed, 12 Dec 2018 13:36:29 GMT</pubDate>
    <description>The most dangerous time is whan you feel yourself safe...&lt;br&gt;</description>
</item>

<item>
    <title>В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html#56</link>
    <pubDate>Wed, 12 Dec 2018 13:33:28 GMT</pubDate>
    <description>Даст оно ложную уверенность очередного теоретика по типу Ordu в какой-то сферической безопасности в вакууме. А я ему пожелаю со своей стороны накодить себе на своем фетише хотя-бы автопилот/систему стабилизацит чего-нибудь летучего или скоростного.&lt;br&gt;&lt;br&gt;И критерий тестов безопасности будет крайне прост. Если система не размажет своего автора за обозримое время - QC passed :)&lt;br&gt;</description>
</item>

<item>
    <title>В TCP/IP-стеке FreeRTOS выявлены уязвимости, приводящие к уд... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/116041.html#55</link>
    <pubDate>Wed, 12 Dec 2018 12:29:45 GMT</pubDate>
    <description>&amp;gt; Ну ок, про китайцев соглашусь - я при разработке как-то их обычно не рассматриваю&lt;br&gt;&lt;br&gt;Ну а я вот встретил это в весьма приличном эмбедовочном применении. Олимекс, конечно же, а не платки с али, так подороже, зато апстрим знает что произвел, дружественный к опенсорцу (на половину CAD файлы есть, кой-что даже в KiCad, можете хоть сами нашлепать, если пупок не развяжется). И понимают особенности эмбеда, так что через год купить платки и модули, чтобы не переделывать проект - не вопрос. А на али как повезет, ессно. Хотя для себя или для случаев когда повтор на бис не планируется я и более китайские варианты использую. Работает нормально. Если руки из правильного места и свою систему и железку знать, конечно.&lt;br&gt;&lt;br&gt;&amp;gt; ориентируюсь на более традиционных производителей: TI, Silabs/EnergyMicro, &lt;br&gt;&amp;gt; NXP/Freescale, STM, Atmel/Microchip и тд. &lt;br&gt;&lt;br&gt;У них свое фирменное проклятие в виде оверинженерии, переклина на проприетарных средствах разработки, ну и конских цен на все это и враждебности экосистемы в целом к линуху. Хотя ST</description>
</item>

</channel>
</rss>
