<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Во FreeBSD устранена уязвимость в генераторе случайных чисел</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html</link>
    <description>&quot;arc4random(9) predictable sequence vulnerability (http://security.freebsd.org/advisories/FreeBSD-SA-08:11.arc4random.asc)&quot; - во FreeBSD устранена уязвимость в генераторе случайных чисел arc4random(9), основанном на коде генератора криптостойких ключей RC4. В течение приблизительно 5 минут после инициализации на стадии загрузки, из-за недостаточного накопления энтропии, arc4random может сгенерировать потенциально предсказуемые значения. Данное свойство может быть использовано злоумышленниками для атак на системы шифрования, использующие генератор случайных чисел на ранних стадиях загрузки, например, GEOM ELI, GEOM shsec, генераторы идентификаторов в 802.11 и TCP/IP стеках.&lt;br&gt;&lt;br&gt;URL: http://security.freebsd.org/advisories/FreeBSD-SA-08:11.arc4random.asc&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=19074&lt;br&gt;</description>

<item>
    <title>Во FreeBSD устранена уязвимость в генераторе случайных чисел (User0)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html#15</link>
    <pubDate>Wed, 26 Nov 2008 07:49:13 GMT</pubDate>
    <description>Сказано же было, дети, ну что с них возьмёшь.&lt;br&gt;</description>
</item>

<item>
    <title>Читай последнюю фразу! (User294)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html#14</link>
    <pubDate>Tue, 25 Nov 2008 15:23:13 GMT</pubDate>
    <description>&amp;gt;Имеют полное законное право. &quot;Юникс не будет Вам мешать прострелить себе ногу, &lt;br&gt;&amp;gt;если Вы того хотите&quot;. &lt;br&gt;&lt;br&gt;Да, но все-таки раскладывать на полках в магазине заряженные боевыми патронами пистолеты - неправильно, а?Кстати а что, в бзде как основа рандома юзается ARC4 он же arcfour?Если да - зря они так, на него нынче у криптографов многовато предъяв уже накопалось.Не удивлюсь если его криптографы вскоре основательно распетрушат.Единственное для чего нынче годится RC4 - обфускация протоколов, потому что быстрый и прочие не особо ответственные но критичные к скорости применения.В остальных случаях его юзежа в 2008 году по-моему стоит избегать от греха подальше.&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранена уязвимость в генераторе случайных чисел (User294)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html#13</link>
    <pubDate>Tue, 25 Nov 2008 15:16:30 GMT</pubDate>
    <description>&amp;gt;Ну на то и дети чтобы шуметь :) &lt;br&gt;&lt;br&gt;Я не виноват что вы расшумелись...&lt;br&gt;&lt;br&gt;&amp;gt;как быстро и как часто ,) &lt;br&gt;&lt;br&gt;А дважды два равно четыре.Вы прикиньте?!Кстати а чего это вы одноглазый?&lt;br&gt;&quot;Я знаю технику безопасности как свои 3 пальца&quot; ? =)&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранена уязвимость в генераторе случайных чисел (SunRock)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html#12</link>
    <pubDate>Tue, 25 Nov 2008 15:07:14 GMT</pubDate>
    <description>Ну на то и дети чтобы шуметь :) &lt;br&gt;Нормальные суровые сибирские мужики знают - ломается всё. Вопрос только в том как быстро и как часто ,)&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранена уязвимость в генераторе случайных чисел (User294)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html#11</link>
    <pubDate>Tue, 25 Nov 2008 12:53:50 GMT</pubDate>
    <description>&amp;gt;Ну что, глумились над Debian  ... теперь получи и распишись :) &lt;br&gt;&lt;br&gt;+1 =).Секурити вообще не особо выигрышная тема для понтов.Как только попонтуетесь - так вскоре будет стыдно когда к вам в огород влетит ничуть не меньший булыжник.На самом деле в *любой* достаточно большой и сложной системе будут проблемы.Просто потому что людям свойственно ошибаться.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранена уязвимость в генераторе случайных чисел (Guest)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html#10</link>
    <pubDate>Tue, 25 Nov 2008 12:24:59 GMT</pubDate>
    <description>Похоже, не разберешься. Тебя еще раз в man ткнуть?&lt;br&gt;</description>
</item>

<item>
    <title>Читай последнюю фразу! (Andrew Kolchoogin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html#9</link>
    <pubDate>Tue, 25 Nov 2008 11:19:59 GMT</pubDate>
    <description>А вот за панику в GEOM_ELI можно и по шапке получить. Внимательный анализ sys/geom/eli/g_eli_ctl.c показывает, что arc4rand() используется ровно в трех местах: в функции инициализации GEOM-провайдера с _несохраняемыми_ данными (ну, криптованного свопа), в функции удаления ключа GEOM-провайдера и в функции отключения GEOM-провайдера с несохраняемыми данными, причем в последних двух случаях -- для того, что бы ЗАТЕРЕТЬ валидный ключ! Перед тем, как затереть его нулями. Чтобы нельзя было заморозить ОЗУ в жидком азоте и прочитать непосредственно.&lt;br&gt;Могли бы и в исходники посмотреть, что ли...&lt;br&gt;</description>
</item>

<item>
    <title>Читай последнюю фразу! (Andrew Kolchoogin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html#8</link>
    <pubDate>Tue, 25 Nov 2008 11:02:42 GMT</pubDate>
    <description>&amp;gt; Сказано же: есть резидентные программы, которые считывают рандомные числа именно&lt;br&gt;&amp;gt; при загрузке системы, и потом используют их достаточно долго. &lt;br&gt;&lt;br&gt;Имеют полное законное право. &quot;Юникс не будет Вам мешать прострелить себе ногу, если Вы того хотите&quot;. Нормально написанные подсистемы используют Yarrow. arc4random() _expected to be_ cryptographically strong. Но не proven to be. :)&lt;br&gt;Я бы не назвал это уязвимостью. Это особенность реализации подсистемы. Все-таки, опираться на высокую степень энтропии датчика псевдослучайных чисел (пусть даже и учитывая то, что он время от времени ресидится с Yarrow) -- это как-то стремно...&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранена уязвимость в генераторе случайных чисел (Andrew Kolchoogin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/45565.html#7</link>
    <pubDate>Tue, 25 Nov 2008 10:58:47 GMT</pubDate>
    <description>&amp;gt; Действительно - тебе не мешает самому сначала прочитать&lt;br&gt;&lt;br&gt;Спасибо, без сопливых разберусь, что мне не мешает сделать. Цитату из мана я привел в своем предыдущем посте.&lt;br&gt;</description>
</item>

</channel>
</rss>
