The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt перешёл к проверке с использованием разных под..., opennews (?), 23-Фев-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


79. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от Аноним (-), 23-Фев-20, 22:34 
> когда передаваемые по нему файлы имеют криптографические подписи?

Ну например чтобы не информировать потенциальных атакующих о версиях софта в системе. А то может им сразу еще и список вулнов скомпоновать для их удобства и повышения шансов на успех?
  

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

107. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 24-Фев-20, 12:00 
и какое же отношение список скачанных пакетов имеет к "версиям софта в системе"?

И конечно же если они о нем не знают, их эксплойты волшебным образом нельзя будет просто попробовать.

Эксперты опеннета... вот гугель - гугель все правильно делает, да?

Ответить | Правка | Наверх | Cообщить модератору

147. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от Аноним (-), 25-Фев-20, 05:49 
> и какое же отношение список скачанных пакетов имеет к "версиям софта в системе"?

Это же элементарно, Ватсон! Если софт скачали, скорее всего и установили. Так можно более-менее реконструировать что за софт у адресата стоит.

> И конечно же если они о нем не знают, их эксплойты волшебным
> образом нельзя будет просто попробовать.

Одно дело гасить сплойтами на деревню дедушке (так можно долго лупить с нулевым результатом вникуда) и совсем другое - зная версию и тип софта пойти, зазырить список CVE и уже прицельно и информированно укатать уже вот этим, зная что это должно работать.

Ответить | Правка | Наверх | Cообщить модератору

150. "Let's Encrypt перешёл к проверке с использованием разных под..."  +/
Сообщение от пох. (?), 25-Фев-20, 10:31 
> Это же элементарно, Ватсон! Если софт скачали, скорее всего и установили.

так он в репо лежит - можешь для простоты считать что все версии на васян сервере именно такие. Вот если бы ты успел до обновления и знал бы точно какие версии там протухли - это бы чему-то еще и помогло.

> Так можно более-менее реконструировать что за софт у адресата стоит.

или что за софт он собрался обновить. В любом случае ценность этой информации изрядно преувеличена, а получать ее - далеко не общедоступное развлечение.

Если у тебя есть доступ к операторскому оборудованию, настолько крутой что ты можешь перехватывать траффик (и, что интереснее - если не настолько крутой, а обычный васянский) - ты наверняка можешь просто просканировать васян-хост, причем с адреса 1.1.1.1 - пользы будет в сто раз больше. Поскольку ты тут же узнаешь не что там теоретическим могло быть, а что там на самом деле есть и забыли прикрыть, причем, совершенно беспалевно.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру