Seite 1 von 1

heartbleed

Verfasst: 10.04.2014, 21:52
von guhl
juhuuuu! update-time!

dumm nur, dass wir stunnel bei kundenrechnern updaten müssen. grmbl.

Re: heartbleed

Verfasst: 10.04.2014, 22:05
von helges
Bei uns auch alle Server, hab das zum Glueck ganz frueh mitbekommen,war noch warm.
Das erste Debianupate hat uebrigens nix gebracht, erst das zweite ein paar Stunden spaeter loeste das Problem.
Mittlerweile gibt's auch ein funktionsfaehiges Metaspl*itmodul, wer jetzt nicht gepatcht hat, hat endgueltig verloren.

Re: heartbleed

Verfasst: 11.04.2014, 08:43
von guhl
https://mobile.twitter.com/br3t/status/ ... 1114291201

bring mal ne horde von daus dazu, auf ihren rechnern einen dienst zu aktualisieren. waaaaah.

Re: heartbleed

Verfasst: 11.04.2014, 09:57
von helges
War noch warm gilt nicht mehr, siehe: http://www.heise.de/security/meldung/Sp ... eitrag.rdf

Muss doch die Zertifikate neu machen, Scheisse - ist Arbeit und kostet Geld. :think:

Re: heartbleed

Verfasst: 11.04.2014, 14:59
von matti_in
Bild

So verstehe es sogar ich

Re: heartbleed

Verfasst: 11.04.2014, 15:13
von guhl
genau so funktioniert it auch. würdest du dich endlich mal drauf einlassen, wärst du auch kein dau mehr.

Re: heartbleed

Verfasst: 11.04.2014, 17:36
von helges
Der Depp, der das verbrochen hat, arbeitet bei....tataaaaa: T-Systems

Re: heartbleed

Verfasst: 11.04.2014, 20:48
von helges
Aha, unser Zertifikatreseller rueckt frische Comodozertifikate fuer umme raus, prima. Also nur Arbeit und keine Kosten.

Ich hab mir mal 20 Seiten angesehen, die Dienstag noch den SSL-Bug hatten, also grosse Seiten und die haben das alle gepatcht - wen wundert's. Erstaunlich ist, dass ich kein einziges neues Zertifikat gefunden habe, die haben alle (!) noch das alte am Start obwohl keiner von denen genau sagen kann, ob nicht der Private Key zum Signieren rausgefischt wurde, irgendwie hart.

Hey, der Private Key hat 256 Byte, der geht locker in den abgefuellten malloc, der da grosszuegig als payload ausgeliefert wurde.

Re: heartbleed

Verfasst: 11.04.2014, 20:56
von guhl
das erschließt sich mir auch nicht so ganz. da muss wohl erst ne bestandsaufnahme gemacht werden. was haben wir für zertifikate? wo haben wir die her?

Re: heartbleed

Verfasst: 12.04.2014, 08:41
von guhl
Anstatt lautstark allen Orten nach Änderung der Passwörter zu krähen, könnten die Leit-Hysterie-Medien mal das Konzept der Zwei-Faktor-Authentifizierung breiter bekannt machen.

Re: heartbleed

Verfasst: 12.04.2014, 09:09
von helges
Kostet Geld und ist ja so umstaendlich - es geht eher in Richtung single sign-on und das auch noch gegen eine der Datenkraken wie Guggle, Fackbook...

Re: heartbleed

Verfasst: 12.04.2014, 17:31
von guhl
Da wird dieser sch eperso eingeführt und dann kann man damit nicht mal seine Steuererklärung signieren.

Hier könnte der Staat doch mal als sso provider auftreten... Besser als facegoogle

Re: heartbleed

Verfasst: 12.04.2014, 20:03
von helges
Will der Staat nicht, da: "Keine Regierung ist so blöd, ihren Bürgern ein abhörsicheres System zur Kommunikation zu bieten." (Linus Neumann)

Geht halt ne Stunde, falls Ihr mal Langeweile habt, grandioser Vortrag

Re: heartbleed

Verfasst: 28.09.2014, 21:17
von guhl
Bashing bekommt da ja nun eine völlig neue Bedeutung.

Re: heartbleed

Verfasst: 28.09.2014, 22:26
von helges
Ja, hab jetzt zweimal bei 8 Servern ein upgrade gemacht, und da kommt noch was nach, die Sache ist noch nicht gegessen.
Ich bin aber trotzdem froh drum, tolle Sache.

Re: heartbleed

Verfasst: 16.10.2014, 23:36
von guhl
hach und nu ssl.

Re: heartbleed

Verfasst: 17.10.2014, 18:21
von helges
Meine Browser machen alle kein SSL mehr, nur noch TLS,· die Server sind auch gepatcht.
Heartbleed war viel krasser als diese Pudelkagge, der Angriff auf SSLv3 ist auch aufwaendiger als z.B. gerade die Bashluecke.