|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от opennews on 30-Дек-11, 11:45 | ||
На проходящей в Берлине конференции Chaos Communication Congress (28c3) обнародован (http://www.ocert.org/advisories/ocert-2011-003.html) новый способ нарушения работоспособности web-сервисов, основанный (https://cryptanalysis.eu/blog/2011/12/28/effective-dos-attac.../) на особенности реализации структур хэшей, используемых для организации хранения наборов данных в представлении ключ/значение, в широком спектре языков программирования. Манипулируя используемыми в качестве ключей данными, атакующий может затратив минимальные ресурсы инициировать возникновение предсказуемых коллизий в алгоритме хэширования, разрешение которых требует дополнительных значительных процессорных ресурсов. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +13 +/– | |
Сообщение от Анонимоус on 30-Дек-11, 11:45 | ||
хмм.. а в Германии, оказывается, куча спецов по компьютерной безопасности | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
5. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +3 +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 12:58 | ||
http://en.wikipedia.org/wiki/Chaos_Computer_Club | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
16. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +3 +/– | |
Сообщение от pavlinux (ok) on 30-Дек-11, 15:41 | ||
4-й рейх? :) | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
28. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 20:42 | ||
> 4-й рейх? :) | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
45. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от pavlinux (ok) on 31-Дек-11, 03:37 | ||
>> 4-й рейх? :) | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
47. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +2 +/– | |
Сообщение от лки Новый Год on 31-Дек-11, 06:22 | ||
>""Я вот так, навскидку, сразу и не вспомню "other German-speaking countries" :) | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
65. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от pavlinux (ok) on 31-Дек-11, 20:13 | ||
> С википедии: | ||
Ответить | Правка | ^ к родителю #47 | Наверх | Cообщить модератору |
72. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от anonymous (??) on 02-Янв-12, 09:41 | ||
бывшие германские колонии? | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
73. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Линуся on 02-Янв-12, 17:20 | ||
бывшие немецкие территории, до мировых войн... | ||
Ответить | Правка | ^ к родителю #72 | Наверх | Cообщить модератору |
2. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 11:51 | ||
тоесть в чём суть исправления как я понимаю: | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
23. "Универсальный способ DoS-атаки, затрагивающий PHP, Java,..." | +/– | |
Сообщение от arisu (ok) on 30-Дек-11, 19:24 | ||
суть исправления в том, чтобы подсаливать хэш рандомными (но, натурально, постоянными для одного сеанса) значениями. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
3. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +3 +/– | |
Сообщение от Oleksiy Kovyrin on 30-Дек-11, 12:32 | ||
Так как для Ruby EE патча еще нет, то мы портировали решение из последнего Ruby 1.8.7: http://kovyrin.net/2011/12/29/ree-hash-collision-patch/ | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
4. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +2 +/– | |
Сообщение от ЬТЛ on 30-Дек-11, 12:53 | ||
приятно что такие решения "отдают" для фикса, а не используют. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
14. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от const86 (ok) on 30-Дек-11, 15:29 | ||
Точно не используют? Может, уже извлекли, так сказать, выгоду и настало время подумать о совести :) Да и после публикации вполне можно использовать, пока везде не пофиксят. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
20. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от oxyum (ok) on 30-Дек-11, 18:18 | ||
...годика эдак 2... а кое-где и все 5 лет... :( | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
25. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +2 +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 19:44 | ||
В новости сказано, что в Perl проблема исправлена уже в 2003 г, т.е. проблема известна 9 лет, а то и больше. Все кому надо успели попользоваться ) | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
6. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от YetAnotherOnanym on 30-Дек-11, 13:08 | ||
Изящно и утончённо :) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Анонимус 84705648 on 30-Дек-11, 13:15 | ||
интересно, а те хеши, которые используются в iptables/conntrack, тоже уязвимы? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
9. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 13:19 | ||
> интересно, а те хеши, которые используются в iptables/conntrack, тоже уязвимы? | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
11. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Анонимус 84705648 on 30-Дек-11, 13:56 | ||
ну, можно, например, попробовать зафлудить целевой узел udp-пакетами с поддельными src_ip:src_port, причём src_ip:src_port выбирать так, чтобы хеш в netfilter получался всегда одинаковым | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
66. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от XoRe (ok) on 01-Янв-12, 04:18 | ||
> ну, можно, например, попробовать зафлудить целевой узел udp-пакетами с поддельными src_ip:src_port, | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
13. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | –2 +/– | |
Сообщение от фклфт (ok) on 30-Дек-11, 15:29 | ||
>> интересно, а те хеши, которые используются в iptables/conntrack, тоже уязвимы? | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
29. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 20:45 | ||
> у себя в логах замечал попытку добавления правила на фаере | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
40. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 23:15 | ||
> Чувак, я не хочу тебя расстраивать, но у тебя кажется на серваке | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
44. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от 12у34 on 31-Дек-11, 03:12 | ||
поясните каким образом связаны библиотека для виртуализации и iptables. | ||
Ответить | Правка | ^ к родителю #40 | Наверх | Cообщить модератору |
46. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 31-Дек-11, 05:06 | ||
Посмотрите на список правил до и после запуска libvirtd. | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
17. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 16:34 | ||
> интересно, а те хеши, которые используются в iptables/conntrack, тоже уязвимы? | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
24. "Универсальный способ DoS-атаки, затрагивающий PHP, Java,..." | –5 +/– | |
Сообщение от arisu (ok) on 30-Дек-11, 19:36 | ||
>> интересно, а те хеши, которые используются в iptables/conntrack, тоже уязвимы? | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
27. "Универсальный способ DoS-атаки, затрагивающий PHP, Java,..." | +3 +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 20:37 | ||
Если использовать криптографически стойкое хеширование да еще индивидуальной соли добавить - искать коллизии станет довольно утомительно, разве нет? Правда скорость будет заметно хуже. | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
49. "Универсальный способ DoS-атаки, затрагивающий PHP, Java,..." | +/– | |
Сообщение от Аноним (??) on 31-Дек-11, 13:45 | ||
> Если использовать криптографически стойкое хеширование да еще индивидуальной соли добавить | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
39. "Универсальный способ DoS-атаки, затрагивающий PHP, Java,..." | +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 23:12 | ||
> я тебе сейчас секрет скажу, только ты присядь сначала: от типа хэш-функции наличие/отсутствие уязвимости не зависит. | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
42. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 23:50 | ||
> интересно, а те хеши, которые используются в iptables/conntrack, тоже уязвимы? | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
18. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +2 +/– | |
Сообщение от vasek on 30-Дек-11, 17:52 | ||
оп, Perl и CRuby молодцом =) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
19. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | –1 +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 18:11 | ||
для asp.net пофиксили сразу | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
41. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 30-Дек-11, 23:21 | ||
> для asp.net пофиксили сразу | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
35. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от evgeny_t (ok) on 30-Дек-11, 22:37 | ||
c таким прогрммирование страно что мир ещё работает ) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
67. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от XoRe (ok) on 01-Янв-12, 04:20 | ||
> c таким прогрммирование страно что мир ещё работает ) | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
36. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от evgeny_t (ok) on 30-Дек-11, 22:39 | ||
да проще взять дерево и всё будет ок ) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
43. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +2 +/– | |
Сообщение от svn (??) on 31-Дек-11, 01:05 | ||
Проще не дерево, а обрабатывать параметны по мере получения. А не так как делает пыхпых читая мегабайты, засовывая их в хешмап, даже если обработчик post запроса вообще не нуждается в параметрах. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
50. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 31-Дек-11, 13:50 | ||
> Проще не дерево, а обрабатывать параметны по мере получения. А не так | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
51. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 31-Дек-11, 13:58 | ||
> В стандарт http добавить порядок параметров, чтобы авторизация шла первой. | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
52. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 31-Дек-11, 14:02 | ||
поясню немного глубже... | ||
Ответить | Правка | ^ к родителю #51 | Наверх | Cообщить модератору |
69. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от terr0rist (ok) on 01-Янв-12, 16:36 | ||
Не пишите ересь. Чем AJAX HTTP-запрос отличается от обычного? вам не приходит в голову, что AJAX - это не протокол, и даже не модификация протокола, а всего лишь способ послать запрос из браузера без перезагрузки страницы? Объект XMLHttpRequest не имеет никакого отношения к методам хеширования, авторизации, разбора заголовков или распития спиртных напитков на сервере. | ||
Ответить | Правка | ^ к родителю #51 | Наверх | Cообщить модератору |
76. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | –1 +/– | |
Сообщение от Аноним (??) on 03-Янв-12, 14:46 | ||
> Чем AJAX HTTP-запрос отличается от обычного? | ||
Ответить | Правка | ^ к родителю #69 | Наверх | Cообщить модератору |
64. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 31-Дек-11, 20:05 | ||
Вот всегда находится какой-нибудь <вырезано цензурой>, который предлагает ошибки реализации исправлять переделывая протокол. | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
71. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от Аноним (??) on 02-Янв-12, 04:27 | ||
Вот всегда находится какой-нибудь <вырезано цензурой>, который путает ошибки реализации с ошибками архитектуры. | ||
Ответить | Правка | ^ к родителю #64 | Наверх | Cообщить модератору |
59. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +1 +/– | |
Сообщение от Денис (??) on 31-Дек-11, 17:17 | ||
Для php 5.2 тоже патчи вышли | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
74. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 02-Янв-12, 21:18 | ||
Уйдет в порты FreeBSD в 5.2.17_5 http://www.freebsd.org/cgi/query-pr.cgi?pr=163782 и в centos.alt.ru уже есть http://centos.alt.ru/?p=647 | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
75. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 03-Янв-12, 10:20 | ||
Я все жду когда в PHP появиться поддержка распарсить параметер по требованию. Что-то вроде $_POST->getParam. А распарсеные параметры уже закешировать в этих ваших HASH и хранить. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
79. "Универсальный способ DoS-атаки, затрагивающий PHP, Java, Rub..." | +/– | |
Сообщение от Аноним (??) on 03-Янв-12, 19:53 | ||
> Я все жду когда в PHP появиться поддержка распарсить параметер по требованию. | ||
Ответить | Правка | ^ к родителю #75 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |