ΚΕΝΟ ΑΣΦΑΛΕΙΑΣ

...συζητήσεις περί τεχνολογίας για hardware, software, υπηρεσίες, κλπ (για ubuntu ... στο Γενικά)

Συντονιστές: Geochr, ubuderix

ΚΕΝΟ ΑΣΦΑΛΕΙΑΣ

Δημοσίευσηαπό panagiotis » 05 Οκτ 2009, 14:18

έγραψε:Μεγάλη ανησυχία έχει προκαλέσει η αποκάλυψη κενού ασφαλείας στο λειτουργικό σύστημα Linux. Μάλιστα, η «τρύπα» αυτή είναι ανοιχτή τα τελευταία δύο χρόνια!
Δύο γραμμές κώδικα ήταν αρκετές για να καταρρίψουν τον μύθο του ασφαλούς λειτουργικού αφήνοντας εκτεθειμένα τις βασισμένες σε Debian και Ubuntu διανομές Linux, αρκετές εφαρμογές και εκατομμύρια συνδεδεμένους στο internet υπολογιστές.

Το λάθος του κώδικα επηρέασε τα κλειδιά ασφαλείας που παράγονται για την ασφαλή μεταφορά δεδομένων από τον ένα υπολογιστή στον άλλο. Για να θεωρηθεί ένα κλειδί ασφαλές, πρέπει να έχει «μέγεθος» 128 bit, ώστε να χρειάζονται αρκετά χρόνια για να μπορέσει κάποιος άλλος υπολογιστής να ανακαλύψει ή καλύτερα, να μαντέψει, τον πιθανό συνδυασμό του κλειδιού. Ο λανθασμένος όμως κώδικας μείωνε το μέγεθος από τα 128bit στα 15bit αφήνοντας έτσι έκθετη την ασφάλεια των δεδομένων σε όποιον καταλάβαινε την αδυναμία του συστήματος.
Το λάθος δεν ήταν εμφανές γιατί ενώ από την μία είχε διατηρηθεί το φαινομενικό μέγεθος των κλειδιών, ώστε να φαίνονται κανονικά και θεωρητικά ασφαλή, από την άλλη είχε μειωθεί δραματικά η ποικιλία αυτών. Έτσι αντί για 2 εις την 128 κλειδιά, δημιουργούνταν μόνο 2 εις την 15, δηλαδή 32768 κλειδιά.

Το σημαντικό αυτό πρόβλημα φαίνεται να δείχνει μία γενικότερη αδυναμία του Open Source λογισμικού, οπού ένας προγραμματιστής κάνει μία σημαντική αλλαγή η οποία τις περισσότερες φορές γίνεται αποδεκτή χωρίς δεύτερη κουβέντα από την κοινότητα. Φαίνεται ότι πρέπει να αλλάξει η μεθοδολογία που ακολουθείται στα ζητήματα ασφαλείας, ώστε να είμαστε σίγουροι πως δεν θα δημιουργηθεί ασυνεννοησία στις ομάδες προγραμματιστών, όπως εδώ, οπού η ομάδα του Debian θα έπρεπε να ενημερώσει τους προγραμματιστές του OpenSSL για να να διορθώσουν το δικό τους bug και όχι να αναλάβουν την πρωτοβουλία να το διορθώσουν αυτοί, κάνοντας έτσι ακόμα χειρότερα τα πράγματα.

pcw.gr
Εικόνα Εικόνα
Toshiba Sattelite A100: Intel CoreDuo (1.83GHz) / Nvidia Ge Force 7600 / 1 GB DDR2 / 15.4" Mobile High Definiton.
Επίπεδο Γνώσεων: Linux: Καλό/Υψηλό / Προγραμματισμός: Ναι / Αγγλικά: Καλά/ Λειτουργικό:Ubuntu 11.10LTS "Oneiric Ocelot"
Άβαταρ μέλους
panagiotis
punkTUX
punkTUX
 
Δημοσιεύσεις: 166
Εγγραφή: 21 Οκτ 2008, 17:10
Τοποθεσία: ΛΕΜΕΣΟΣ
Εκτύπωση

Re: ΚΕΝΟ ΑΣΦΑΛΕΙΑΣ

Δημοσίευσηαπό simosx » 05 Οκτ 2009, 14:50

Αυτό είναι κάτι παλιό. Είναι σημαντικό, ωστόσο δημιουργούσε πρόβλημα σε λίγους χρήστες μόνο.
Αν κάποιος διατηρεί ενημερώσεις συστήματος, τότε με ενημέρωση το σύστημα διορθώνει τα κλειδιά.

Είναι παράξενο που το pcw.gr αναφέρεται σε θέματα που έγιναν πριν από χρόνια.
προσωπικό ιστολόγιο ϗ πλανήτης Ubuntu-gr
Συμβάλετε και εσείς στο ελληνικό βιβλίο Ubuntu!
1 Γνώσεις Linux: Πολύ καλό ┃ Προγραμματισμού: Πολύ καλό ┃ Αγγλικών: Πολύ καλό
2 Ubuntu 13.10 saucy 3.11.0-031100rc1-generic 64bit (el_GR.UTF-8, Unity ubuntu)
3 AMD E-450 APU with Radeon HD Graphics ‖ RAM 3555 MiB ‖ Sony Corporation VAIO
4 AMD nee ATI Wrestler [Radeon HD 6320] [1002:9806] {fglrx_pci}
5 eth0: Atheros Inc. AR8151 v2.0 Gigabit Ethernet [1969:1083] (rev c0) ⋮ wlan0: Atheros Inc. AR9285 [168c:002b] (rev 01)
Φτιάξτε και εσείς τη δική σας υπογραφή (παραπάνω κείμενο) αυτόματα με κλικ εδώ!
simosx
Επίτιμο μέλος
Επίτιμο μέλος
 
Δημοσιεύσεις: 10334
Εγγραφή: 11 Μάιος 2008, 18:52
Launchpad: simosx
IRC: simosx
Εκτύπωση

Re: ΚΕΝΟ ΑΣΦΑΛΕΙΑΣ

Δημοσίευσηαπό cyberpython » 05 Οκτ 2009, 15:02

Βασικά το άρθρο έχει ημερομηνία 26 Μαϊου 2008...
Κοινότητα ΕΛ/ΛΑΚ Οικονομικού Πανεπιστημίου Αθηνών / Ubuntu-gr / My Web Log
Επίπεδο Γνώσεων Linux: Μέτριο, Προγραμματισμός: Ναι, Aγγλικά: Καλά
Λειτουργικό : Ubuntu 10.04 - 32bits
Η/Υ : Intel Core2 4400@2 GHz / 2GB DDR2 RAM / GeForce 8400 GS 512MB / Creative SB Audigy SE
Άβαταρ μέλους
cyberpython
seniorTUX
seniorTUX
 
Δημοσιεύσεις: 733
Εγγραφή: 14 Μάιος 2008, 13:22
Εκτύπωση

Re: ΚΕΝΟ ΑΣΦΑΛΕΙΑΣ

Δημοσίευσηαπό linuxman » 05 Οκτ 2009, 15:37

Και αναβάθμιση έγινε μέσα σε 3 μέρες για όλες σχεδόν Διανομές , μου την "είχανε πει" α τώρα τι ασφάλεια έχει πρόβλημα :mrgreen:
Ενώ το πρόβλημα στο Explorer που είχε ΜΣ έκανε πάνω από 6 μήνες να το κάνει :mrgreen: :lol: :lol: :lol: :lol:
Οδηγίες προς Νεοεισερχόμενους
1 Γνώσεις Linux: Πολύ καλό ┃ Προγραμματισμού: Ικανοποιητικό ┃ Αγγλικών: Ικανοποιητικό
2 Linux Mint 17.1 Rebecca 3.13.0-37-generic 64bit (el_GR.UTF-8, X-Cinnamon cinnamon)
3 Intel Core i5-2310M CPU @ 2.10GHz ‖ RAM 3866 MiB ‖ Dell Inc. 0D7C51 - Dell Inc. Dell System Vostro 3750
4 Intel 2nd Generation Core Processor Family Integrated Graphics [8086:0116] {i915}
5 wlan0: Intel Centrino Wireless-N 1030 [Rainbow Peak] [8086:008a] (rev 34) ⋮ eth0: Realtek RTL8111/8168/8411 PCI Express Gigabit Ethernet Controller [10ec:8168] (rev 06)
http://www.greeklug.gr
Άβαταρ μέλους
linuxman
Επίτιμο μέλος
Επίτιμο μέλος
 
Δημοσιεύσεις: 10378
Εγγραφή: 10 Μάιος 2008, 20:41
Τοποθεσία: Thessaloniki / Macedonia / Greece
Εκτύπωση

Re: ΚΕΝΟ ΑΣΦΑΛΕΙΑΣ

Δημοσίευσηαπό sokoban4ever » 05 Οκτ 2009, 16:51

@linuxman
και βέβαια διορθώθηκε :thumbup: :!:
@panagiotis
Δεν μπορεί να μην υπάρχει κενό ασφαλείας σε κανένα λειτουργικό σύστημα
είναι απλά θέμα χρόνου να ανακαλυφθεί κάποιο κενό σε όλα τα λειτουργικά
για τον απλούστατο λόγο ότι μπαίνουν συνέχεια νέες δυνατότητες νέα προγράμματα που
δεν είναι δοκιμασμένα σε βάθος ούτε και σε βάθος χρόνου
Γιατί νομίζεις εξάλλου ότι οι εκδόσεις λειτουργικών servers ( που είναι critical ) έχουν πολούς περιορισμούς
ώς προς τα προγράμματα και τις υπηρεσίες που τρέχουν καθώς και ότι χρησιμοποιούν παλιότερες έστω δοκιμασμένες εκδόσεις

Ο κανόνας είναι ότι ο πιο αδύναμος κρίκος μιας αλυσίδας είναι και η δύναμη μιας αλυσίδας


Μια ουσιώδης και μάλλον προφανής διαφορά με τα opensource εναντίον των proprietary (εφαρμογών κλπ)είναι
ότι άπαξ και εντοπιστεί ένα κενό ασφαλείας είτε κάποιος θα το αναγγείλει και θα διορθωθεί
είτε οι αρμόδιοι developers
Ενώ στα proprietary άμα εντοπιστεί ένα κενό ασφαλείας θα προσπαθήσουν πρώτα να το "μπαλώσουν "
σαν εταιρεία ακόμα και να μην το αποδεχτούν ( αν γίνεται ... πράγμα σπάνιο ... αλλά........)

για να μην δυσφημιστούν δηλαδή μπορεί να έχεις κενό ασφαλείας καιρό και να μην το ξέρεις


Ενώ στo open source αυτό δεν παίζει διότι δεν δυσφημίζεται καθόλου ( δεν είναι μια εταιρεία ) ίσα ίσα που τρέχουν οι
developers και το διορθώνουν αποδεικνύοντας ότι το opensource είναι μονόδρομος ;)

Φιλικότατα :thumbup:
:D
Θέλουμε και μπορούμε να έχουμε μια καλύτερη ζωή και όσο θα ζούμε θα προσπαθούμε να την αποκτήσουμε ακόμα και αν πεθάνουμε προσπαθώντας, και αν κάποια στιγμή λιγίσουμε έχουμε το επίπεδο να πούμε κουράστηκα λίγο να ,να ξαποστάσουμε , ώστε να συνεχίσουμε πάλι δυνατοί ξανά.

Μήνυμα με αγάπη και αληλλεγγύη σε όλους τους ανθρώπους από όλους τους λαούς , ιδίως του Ελληνικού.
Άβαταρ μέλους
sokoban4ever
Επίτιμο μέλος
Επίτιμο μέλος
 
Δημοσιεύσεις: 2331
Εγγραφή: 13 Φεβ 2009, 02:22
Εκτύπωση


Επιστροφή στο Περί Τεχνολογίας

cron