さよならOpenSSL

1 :login:Penguin:2014/04/08(火) 19:10:22.57 ID:xvnez2vR.net
Linuxオワタ \(^o^)/

OpenSSLに脆弱性、クライアントやサーバにメモリ露呈の恐れ
http://headlines.yahoo.co.jp/hl?a=20140408-00000015-zdn_ep-sci

10 :login:Penguin:2014/04/12(土) 22:09:02.73 ID:w6KVMh1D.net

dist-upgradeに失敗して未だにsqueezeのままの俺に死角はなかった

42 :login:Penguin:2014/06/21(土) 23:02:53.58 ID:RJpD1qJ8.net

どこがやっても基本的には筒抜けですが
商用LANと切り離したネットワークをつくらないかぎり

35 :login:Penguin:2014/06/07(土) 09:34:11.88 ID:zD3RZ0fg.net

10年間放置w
やっぱメンテナが少ないオプソは糞だわ

25 :login:Penguin:2014/04/25(金) 21:58:06.62 ID:Y2mVdlOV.net

GnuTLSをベースにしたGNUsshキボン。割とマジで。

58 :login:Penguin:2014/06/25(水) 06:45:46.63 ID:uDrha7s+.net

下がったラインが崩せないのは日本のウィークポイントだなぁ

18 :login:Penguin:2014/04/20(日) 10:13:11.78 ID:rXQ0A+qA.net

>>17
ほんとそれだからタチがわるいw

48 :login:Penguin:2014/06/23(月) 21:11:24.84 ID:gA1tyF7P.net

>>47
筒抜けだから困る、とか書いてないじゃん。
どうしてそれで、文句を言ってるとか言い出すんだろう。
やっぱ自意識過剰だよ。

22 :login:Penguin:2014/04/24(木) 22:30:47.78 ID:mAzFCWAr.net

ちなみに俺が見たソースは
debian jessieにあった1.0.1g-2

53 :login:Penguin:2014/06/24(火) 10:57:56.71 ID:v2ma19RF.net

よし、ソースは見れるんだ。

まずは「現状は筒抜けかどうかわからない」という
状態からスタートしよう。

筒抜けであることがわかれば、
「筒抜け状態」に遷移だ。その状態になれば筒抜けと言って良い。
その状態になければ、筒抜けと言っては駄目だ。

さあ「筒抜け状態」に状態遷移させることはできるかな?

34 :login:Penguin:2014/06/06(金) 10:21:59.65 ID:hNGJNi1B.net

6 :login:Penguin:2014/04/12(土) 11:03:23.21 ID:WVt/+yBp.net

Debin 7.4で
$ sudo apt-get update
$ sudo apt-get upgrade openssl
してもアップグレード:0個で
$ openssl version
すると
OpenSSL 1.01e 11 Feb 2013
のままなのよ。

どうすれば対策版になるの?

38 :login:Penguin:2014/06/15(日) 13:31:23.87 ID:ZUgKPHg4.net

× ソースコードを皆が見てる
○ ソースコードを皆が見ることは出来るけど見ているとは限らない

まさに放置だと思うけど?

支障や動機が無ければ見ないし触らないってのはどこでも普通のことで
地道な検証を善意のボランティア()頼みってのは無理筋

45 :login:Penguin:2014/06/23(月) 20:47:02.86 ID:lkUiiEbE.net

>>44
文句を言っているからでは?

つまり、無知なあんたには、
文句をいう資格はないって馬鹿にされてるのさ。

60 :login:Penguin:2014/07/14(月) 22:39:47.55 ID:5U4ayTgP.net

>>24
20万行削除w

7 :login:Penguin:2014/04/12(土) 13:04:09.03 ID:K60Xo2me.net

>>6
testing版だと既にインストール可能だったぞ。

15 :login:Penguin:2014/04/16(水) 18:48:39.76 ID:tbSRFIld.net

疑問があっても調べもせずドヤ顔でテキトーぶっこく連中ですか

30 :login:Penguin:2014/04/26(土) 16:54:15.29 ID:nscaymnq.net

>>28
「古い端末」じゃどの機種の話かわからんからなぁ。
どの機種なん?

43 :login:Penguin:2014/06/23(月) 08:33:45.75 ID:VysHmL1h.net

>>41
ソース読んで具体的に指摘してやれ。

49 :login:Penguin:2014/06/24(火) 03:31:58.03 ID:3GsQHYqa.net

いや、筒抜けじゃないでしょって所が
重要な点なんだが?

2 :login:Penguin:2014/04/08(火) 22:34:57.26 ID:LyUeDAM7.net

結局Windows Serverが安全てことだな

12 :login:Penguin:2014/04/16(水) 07:32:09.10 ID:mgdOEAd0.net

オープンソースがいかに危険か見せつけたな

4 :login:Penguin:2014/04/10(木) 14:10:23.23 ID:TwSL4uhD.net

冗談がお得意ですね

13 :login:Penguin:2014/04/16(水) 07:43:32.88 ID:hYysqqMX.net

opensslの脆弱性が最近記事になってるやん

これ変な気がするんだよなぁ
メモリーをコピられてもさ、それってユーザー空間なわけじゃないのさ?
んで、ふつうさ、コネクション毎に別のプロセス立ち上げるだろ?
つまりね、別のユーザー空間にアクセスできるわけねえんだから
そもそもメモリーをコピーしたところでなんか見れるの?
ふつうcallocすりゃメモリは0で初期化されるだろ?
他のプロセスが使ってたメモリの内容がスタック領域とかに残ってるのか?

陰謀論なら、フリーソフトではなく商用ソフトを使わせたいとかいうことかもね
でも、スノーデンが正しいならむしろそっちのほうこそ仕込まれてる可能性があるわけで・・・・

というか、仮に1つのプロセスがすべてに対応する作りだと
そもそもそれ自体がセキュアーなアーキテクチャになってないという
ほんまにそういうつくりなのか?

29 :login:Penguin:2014/04/26(土) 16:53:22.15 ID:yArm+k+l.net

>>27
そうやって自分の数少ない知っている範疇で調子に乗るって
バカ丸出しでみっともない(笑)

20 :login:Penguin:2014/04/21(月) 21:30:40.97 ID:6ByJPEKp.net

OpenSSLのソース覗いたけど、
あれちょっとひどいな。
別に悪いとは思わないけどガッツリ系で一文字変数を使っているのは初めて見た。
どういう意味の変数だとか間違えないのがすごい。
安全なアドレス演算とかできるように色々工夫しろよと。

19 :login:Penguin:2014/04/20(日) 16:16:09.52 ID:m5jTFGk1.net

何かあったら真っ先に自分たちが被害者面するノーガード戦法w

55 :login:Penguin:2014/06/24(火) 13:22:53.80 ID:EAr0IDAe.net

>>54
すみません、日本語でお願いします。

32 :login:Penguin:2014/04/26(土) 21:57:17.17 ID:CdoTJHVA.net

ID:yArm+k+lがバカ丸出しでみっともない件w

33 :login:Penguin:2014/04/28(月) 08:23:16.76 ID:yGZb7lyU.net

>>25
http://www.lysator.liu.se/‾nisse/lsh/
lshが既にある。もっとも、あらかじめなんらかの別経路で
sshd host keyの情報をクライアント側が持ってないとつながりもしない
ので使うのは大変。

51 :login:Penguin:2014/06/24(火) 04:31:38.53 ID:wSxoXDy4.net

>>49が筒抜けじゃない証拠を出せばいいんじゃね?

51 :login:Penguin:2014/06/24(火) 04:31:38.53 ID:wSxoXDy4.net

>>49が筒抜けじゃない証拠を出せばいいんじゃね?

61 :login:Penguin:2017/12/29(金) 16:24:56.06 ID:S/CsVkMC.net

誰でも簡単にパソコン1台で稼げる方法など
参考までに、
⇒ 『宮本のゴウリエセレレ』 というブログで見ることができるらしいです。

グーグル検索⇒『宮本のゴウリエセレレ』

P19VVKK7H4

52 :login:Penguin:2014/06/24(火) 07:48:25.85 ID:EAr0IDAe.net

悪魔の証明か。

27 :login:Penguin:2014/04/26(土) 16:34:16.60 ID:nscaymnq.net

>>26
4.1.2 で Heartbeat が無効化されたのは2012年で、
今回の件とは別の問題に対処するためだよ。
https://android.googlesource.com/platform/external/openssl.git/+/android-4.1.2_r1

> わざわざ1コ上げて4.1.2になるとかw
「わざわざ」ってのはよくわかんないな。
そんなにおかしい?

23 :login:Penguin:2014/04/25(金) 20:19:36.11 ID:dNvULdcx.net

LibreSSL…ネーミングがofficeと一緒やん…。

16 :login:Penguin:2014/04/19(土) 11:42:18.98 ID:dOha9b4T.net

【IT】OpenSSL欠陥、三菱UFJニコス894人個人情報流出か 被害判明は国内初 [4/19]
http://ai.2ch.net/test/read.cgi/newsplus/1397874984/

欠陥発覚後に即対策してないからこうなる
結局使う奴が間抜けだと何をやってもダメってこと

40 :login:Penguin:2014/06/21(土) 19:21:45.93 ID:FxIwjzQH.net

Google Is Maintaining A “BoringSSL” Fork Of OpenSSL
http://www.phoronix.com/scan.php?page=news_item&px=MTcyNjM

62 :login:Penguin:2018/05/22(火) 09:14:43.59 ID:Czl6p0FW.net

僕の知り合いの知り合いができた副業情報ドットコム
関心がある人だけ見てください。
グーグルで検索するといいかも『ネットで稼ぐ方法 モニアレフヌノ』

A3F8A

46 :login:Penguin:2014/06/23(月) 20:51:39.03 ID:gA1tyF7P.net

>>45
>>41をどう読めば文句を言ってるように見えるんだろう。
自意識過剰すぎなのでは?そんなんじゃ社会じゃやっていけないよ?

26 :login:Penguin:2014/04/26(土) 16:04:03.26 ID:yArm+k+l.net

Q:Android版のクライアントは影響を受けますか?

A:Android 4.1ではOpenSSL 1.0.1が使用されていますが、
  4.1.2以降ではheartbeatが無効化されています。  
  したがって、この脆弱性の影響を受けるのはAndroid 4.1(.0) と 4.1.1です。

ちょっと前にけっこう古い端末もアップデートきてたよね
わざわざ1コ上げて4.1.2になるとかw
ほとんどどこでも対処済みになってからニュースにしたとか疑っちゃうw
そんな中でノウノウと流出させたUFJニコスはバカというかマヌケというか阿呆としか言いようがないな

17 :login:Penguin:2014/04/19(土) 14:44:48.97 ID:1gdxf9St.net

>>16
本当のアホは気づいてすらいないから
ちゃんと調べて公表できるだけ優秀

47 :login:Penguin:2014/06/23(月) 20:54:29.49 ID:lkUiiEbE.net

> デフォでgoogle に通信内容筒抜けなんだろ?w

これ。 根拠が無いのに、筒抜けって言っている所。

筒抜けかどうかはソースを読めばわかることで、
調べればわかることを、調べもしないで
文句をいうなってこと。

56 :login:Penguin:2014/06/24(火) 14:27:35.89 ID:m6aejzAJ.net

わかんないようにしてますが、なにか

5 :login:Penguin:2014/04/12(土) 10:10:52.88 ID:Ov1vx28u.net

>>2
>>3 いや、正解でしょ

3 :login:Penguin:2014/04/09(水) 22:55:51.92 ID:EGNjvkTn.net

>>2
は?(威圧)

57 :login:Penguin:2014/06/24(火) 17:08:29.47 ID:U7Bc+93j.net

OpenSSLは非常に公平性がある。
従って社会正義を行うための有効なツールとなりえる。

多くの暗号関連ツールがNSAにのみ通信内容を開示する。
しかし、OpenSSLはオープンの原則に従い全ての人々に通信内容を開示する。
オープンソース支持者はまた、OpenSSLを支持している。
ソースコードの開示、通信内容の開示、どちらもオープンの原則に従っているからである。

ここで有名な言葉を引用して締めくくろう。
「情報は自由になりたがっている。」

36 :login:Penguin:2014/06/07(土) 21:53:10.03 ID:pCXq7OiR.net

放置とかいう個人的感想ありがとう

39 :login:Penguin:2014/06/16(月) 13:27:50.92 ID:CXGK6EA9.net

笑ってお仕事の方たちも同じ感じではないでしょうか、無理ってところは

24 :login:Penguin:2014/04/25(金) 20:47:12.78 ID:MFtsRUpT.net

本当にさよならOpenSSL。
君のクソなコードは永遠にクソでしたでってことで
幕を閉じるよ。

Heardbleed禍のOpenSSLは「もはや修復不能」。OpenBSDがフォーク版開発へ
http://www.gizmodo.jp/2014/04/heardbleedopensslopenbsd.html

VMSサポートの数千行。太古のWIN32サポートの数千行。今やWindowsもPOSIXっぽいAPIあるんだし、
ソケット用に特別に何か用意する必要ない。FIPSサポートの数千行…これがあるとほぼ自動的に
暗号化がダウングレードされちゃうからね。[…] あとはOpenSSL開発グループが12年ぐらい
前に廃止するつもりで書いたAPIの数千行、これもまだ残ってた。
あと「Cコードも9万行削除した」と、ZDNetには語ってます。それでも機能には全く影響なくて、
ちゃんと正常に動いてるそうですから、それだけOpenSSLはひどかったということに…。

59 :login:Penguin:2014/06/25(水) 07:42:16.63 ID:YHij10O+.net

>>58
OpenSSLがこんなだからね。

参考になったらSNSでシェアお願いします!

レスを投稿する(名前省略可)

この記事を読んだ方へのおすすめ

  • PC-98エミュを語ろう17

    元スレ 1 :名無しさん@お腹いっぱい。:2017/07/14(金) 14:17:41.66 ID:VdrgAP0f0.net NEC PC-98シリーズは過去のものとなりましたが、 その膨大な遺産を活用できるPC-98…

  • Linux板自治スレ★00

    元スレ 1 :login:Penguin:2013/12/03(火) 00:44:28.53 ID:mot8Lv6s.net こんばんは。Linux板のバナーを担当していた者です。 10年前、cocoaサーバにある頃に議…

  • Mozilla Firefox質問スレッド Part181

    元スレ 1 :名無しさん@お腹いっぱい。:2018/11/19(月) 19:18:07.31 ID:Q/77O3420.net Mozilla Firefoxの質問・相談スレッドです。 自分で調べてどうしても分からないこ…

  • GOM 関係 スレ Part1

    元スレ 1 :名無しさん@お腹いっぱい。:2013/12/08(日) 11:34:36.06 ID:jYS0hrq70.net ゴムプレーヤー・ゴムエンコーダー・ゴムピッカーetc  GRETECH製アプリの質問・情報交…

  • Excel友の会

    元スレ 1 :代表:2008/10/03(金) 22:22:48 ID:YxXCWFvYO.net さあ! 200 :エクセラー:2009/09/15(火) 19:49:24 ID:OCYT5A+G0.net 199さん…

  • /**軽くて多機能–Xfceスレ**/ その4

    元スレ 1 :login:Penguin:2017/07/30(日) 23:53:07.16 ID:+249vW8t.net X Window System のデスクトップ環境 Xfce について語り合いましょう。 Xf…

  • Mozilla Firefox Part370

    元スレ 1 :名無しさん@お腹いっぱい。 :2021/02/15(月) 03:41:34.54 ID:eHKekN1Qd.net !extend:checked:vvvvv:1000:512 スレッドを立てる際は↑を二行…

  • 動画プレイヤーQonoha part17

    元スレ 1 :名無しさん@お腹いっぱい。:2018/04/13(金) 16:09:58.67 ID:LqIVRAyB0.net 日本製のメディアプレーヤーです。 ■公式サイト Qonoha http://hp.vecto…

  • 【改造版】V2CMOD-Z part1

    元スレ 1 :名無しさん@お腹いっぱい。:2017/10/07(土) 17:57:40.06 ID:Ey7bXATC0.net 非公式改造版のV2CMOD-Zを語るスレ V2CMOD-Z http://jbbs.shit…

  • Adobe Reader SpeedUp

    元スレ 1 :名無しさん@お腹いっぱい。:04/01/15 04:14 ID:9cvlVSJA.net Adobe Readerの起動を高速化するソフト。 Adobe Acrobat Reader 3.0/4.0/4.0…

  • ▲▽システムバックアップソフト徹底比較△▼ No.25

    元スレ 1 :名無しさん@お腹いっぱい。:2019/07/09(火) 21:50:04.30 ID:g077WMJN0.net 過去スレ ▲▽システムバックアップソフト徹底比較△▼ No.24 https://egg.5…

  • Ubuntu JT/翻訳家 あわしろいくや氏を語るスレ 2

    元スレ 1 :login:Penguin:2021/05/30(日) 22:26:04.00 ID:rq/GfIGj.net 前スレ https://mao.5ch.net/test/read.cgi/linux/161…

最近のコメント

匿名 : 【いちゃ部屋】株式会社SHIFT【5ch出張所】
 新入社員はわかいそう、 在宅勤務でe-ラニングうけとけ、 ... (6/18)
匿名 : 【残業代】福井 株式会社アスタ【未払い】
 プライド高いところあるけど清輝あるなら大丈夫や (5/28)
匿名 : 【残業代】福井 株式会社アスタ【未払い】
 プライド高いところあるけど清輝あるなら大丈夫か (5/07)
ページTOPへ↑