<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В IPSec пакете strongSwan обнаружена серьёзная уязвимость</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html</link>
    <description>Вышло (https://lists.strongswan.org/pipermail/announce/2013-April/000078.html) экстренное обновление strongSwan 5.0.4 (http://www.strongswan.org/), свободного пакета для создания VPN-соединений на базе протокола IPSec, используемого в Linux, Android, FreeBSD и Mac OS X. В новой версии устранена серьёзная уязвимость (CVE-2013-2944), проявляющаяся при использовании плагина &quot;openssl&quot; в выпусках с 4.3.5 по 5.0.3 включительно, и позволяющая установить соединение с использованием некорректного сертификата или сигнатуры. Суть ошибки состоит в том, что любая пустая, нулевая или ошибочная цифровая подпись ECDSA воспринималась как  корректная. Обязательным условием успеха атаки является использование бэкенда OpenSSL (по умолчанию не используется и включается при сборке с опцией &quot;--enable-openssl&quot;) и задействование аутентификации ECDSA (Elliptic Curve Digital Signature Algorithm).&lt;br&gt;&lt;br&gt;URL: https://lists.strongswan.org/pipermail/announce/2013-April/000078.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=36854&lt;br&gt;</description>

<item>
    <title>В IPSec пакете strongSwan обнаружена серьёзная уязвимость (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html#16</link>
    <pubDate>Wed, 08 May 2013 08:50:02 GMT</pubDate>
    <description>В твоем примере ошибка. valid - не инициализирован. И нафига тебе if, в оригинале очень даже годно написано.&lt;br&gt;</description>
</item>

<item>
    <title>В IPSec пакете strongSwan обнаружена серьёзная уязвимость (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html#15</link>
    <pubDate>Sun, 05 May 2013 12:35:11 GMT</pubDate>
    <description>&amp;gt; Это ж трындец, товарищи!&lt;br&gt;&lt;br&gt;Этому багу сто лет в обед. Его воспроизводят и воспроизводят. Это NULL authentification.&lt;br&gt;</description>
</item>

<item>
    <title>В IPSec пакете strongSwan обнаружена серьёзная уязвимость (pavlinux)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html#14</link>
    <pubDate>Sun, 05 May 2013 08:29:46 GMT</pubDate>
    <description>&amp;gt; Тэги: ШГ, УГ, апинастос, гвано, ссанина, мазоль, тваражог_солмнана, щвабботка &lt;br&gt;&lt;br&gt;Это чё, из серии - хотел пофлудить, но мозга не хватило?&lt;br&gt;</description>
</item>

<item>
    <title>В IPSec пакете strongSwan обнаружена серьёзная уязвимость (pavlinux)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html#13</link>
    <pubDate>Sat, 04 May 2013 21:55:49 GMT</pubDate>
    <description>&amp;gt; В С/С++ можно подсунуть int или любую цифру в if и не отловить некорректный ответ. &lt;br&gt;&lt;br&gt;Думать надо перед написанием программы, а не сразу топтаь клавиатуру.&lt;br&gt;Если не твоя, внешняя функция возвращает три результата, &lt;br&gt;то ты ОБЯЗАН обработать все три результата, а не оставлять на авось &lt;br&gt;и модальные округления, типа 23 mod 12 тоже 11 будет, и пофиг утра или вечера. &lt;br&gt;&lt;br&gt;&amp;gt; В java только прямая проверка.  PS а что они будут делать если придет возврат -2? &lt;br&gt;&lt;br&gt;Куда придёт? Откуда?&lt;br&gt;&lt;br&gt;&amp;gt; почему в мане они предлагают серию if, а не switch case, где &lt;br&gt;&amp;gt; default будет ругаться в логи? или хотя бы проверяли на ==1. &lt;br&gt;&lt;br&gt;Ты каким местом читаешь? В серии if-elif-else именно это и есть! :) &lt;br&gt;</description>
</item>

<item>
    <title>В IPSec пакете strongSwan обнаружена серьёзная уязвимость (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html#12</link>
    <pubDate>Sat, 04 May 2013 16:32:19 GMT</pubDate>
    <description>Пусть используют установку побитовых-масок в макросах и не выеживаються&lt;br&gt;</description>
</item>

<item>
    <title>В IPSec пакете strongSwan обнаружена серьёзная уязвимость (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html#11</link>
    <pubDate>Sat, 04 May 2013 15:25:35 GMT</pubDate>
    <description>Тэги: ШГ, УГ, апинастос, гвано, ссанина, мазоль, тваражог_солмнана, щвабботка&lt;br&gt;</description>
</item>

<item>
    <title>В IPSec пакете strongSwan обнаружена серьёзная уязвимость (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html#10</link>
    <pubDate>Sat, 04 May 2013 14:52:59 GMT</pubDate>
    <description>очередные &amp;#171;оптимизаторы&amp;#187; не читают документацию. молодцы, они В Тренде.&lt;br&gt;</description>
</item>

<item>
    <title>В IPSec пакете strongSwan обнаружена серьёзная уязвимость (Дима)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html#9</link>
    <pubDate>Sat, 04 May 2013 09:18:47 GMT</pubDate>
    <description>Affected are only installations that have enabled and loaded the OpenSSL crypto backend (--enable-openssl). Builds using the default crypto backends are not affected.&lt;br&gt;&lt;br&gt;&lt;br&gt;Использую libgmp (http://gmplib.org), а не openssl.&lt;br&gt;</description>
</item>

<item>
    <title>В IPSec пакете strongSwan обнаружена серьёзная уязвимость (VoDA)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/89877.html#8</link>
    <pubDate>Sat, 04 May 2013 09:11:50 GMT</pubDate>
    <description>На фоне таких ошибок становится понятно адекватность использования ТОЛЬКО boolean в операциях if.&lt;br&gt;&lt;br&gt;В С/С++ можно подсунуть int или любую цифру в if и не отловить некорректный ответ. В java только прямая проверка.&lt;br&gt;&lt;br&gt;PS а что они будут делать если придет возврат -2? ошибка? да, ошибка. но по логике man-ов будет signature ok.&lt;br&gt;&lt;br&gt;почему в мане они предлагают серию if, а не switch case, где default будет ругаться в логи? или хотя бы проверяли на ==1.&lt;br&gt;</description>
</item>

</channel>
</rss>
