Heartbleed

Aloittaja HiTecci, 14.04.14 - klo:13:50

« edellinen - seuraava »

HiTecci

This site is vulnerable!  :'(

The domain www.vagarena.fi could be vulnerable to the Heartbleed SSL bug.

Citroën Berlingo III 1.5BlueHDi 130 Shine XL -20
Dethleffs C'Go 495 QSK -16, Suzuki GSF 1250 SA GT ABS Bandit -08

JarnoF

Jep. Kattelin juuri samaa Tietokone-lehden uutisen innoittamana.

Mutta eihän täällä Areenalla käsitellä muutenkaan salattuna yhtään mitään?

seppotaas

Niin vikahan on serverin päässä josta on mahdollisuus on saada tunnarit ja salasanat... siis https/ssl käytetään toimintojen/alustan päivitykseen... vaikka käyttäjät ei olekkaan https yhteydessä.
----------------------------------------------------------
Mese C250 -12
Fabia -09 1.6i 16V
Volle V40 -18
Ford Anglia 1.0 -65
-----------------------
EX: Audi A2 1.4 -00, VW 1302 -71, Golf GTI 16V -88, Golf Variant TDI -11, VW Golf 1.6 TDI 4motion -11, Golf TDI 1.6 BM -14, Transporter 5.1 TDI -11, Seat Cordoba 1.9 TDI -99, Skoda Octavia 1.9 TDI -06, Skoda Octavia 1.6 TDI -11, Octavia Kombi 2.0 TDI 4x4 -11

MoFFe

Eiku päivittämään vaan!!

Oon saanut melkoisesti maileja eri forumeilta/webbisivuilta että ovat päivittäneet tuon bugin takia ja kannatta myös ihan varmuuden vuoksi myös itse muutta salasanojaan.

JarnoF

Lainaus käyttäjältä: MoFFe - 15.04.14 - klo:09:38
Eiku päivittämään vaan!!

Oon saanut melkoisesti maileja eri forumeilta/webbisivuilta että ovat päivittäneet tuon bugin takia ja kannatta myös ihan varmuuden vuoksi myös itse muutta salasanojaan.

Mutta eikö siinä tapauksessa kannata se salasana päivittää vasta sitten, kun reikä on tukittu? Muutenhan se uusikin salasana urkitaan pian vaihtamisen jälkeen? Ei Vagiareena ole ainakaan vielä antanut minkäänlaista lausuntoa. :o

MoFFe

Lainaus käyttäjältä: JarnoF - 15.04.14 - klo:09:45
Mutta eikö siinä tapauksessa kannata se salasana päivittää vasta sitten, kun reikä on tukittu? Muutenhan se uusikin salasana urkitaan pian vaihtamisen jälkeen? Ei Vagiareena ole ainakaan vielä antanut minkäänlaista lausuntoa. :o

Aivan! Siis olen saanut mailin että ovat päivitäneet sivut ja sen takia kannattaa myös päivittää omat salasanat.

HiTecci

Lainaus käyttäjältä: MoFFe - 15.04.14 - klo:09:49
Aivan! Siis olen saanut mailin että ovat päivitäneet sivut ja sen takia kannattaa myös päivittää omat salasanat.

Mutta tämä ei siis koske vielä VAG-Forumia, sillä yhä vain Chrome-lisäke tuossa par'aikaa ilmoittelee jotta haava on ja voi hyvin :-\

Citroën Berlingo III 1.5BlueHDi 130 Shine XL -20
Dethleffs C'Go 495 QSK -16, Suzuki GSF 1250 SA GT ABS Bandit -08

MoFFe

Lainaus käyttäjältä: HiTecci - 15.04.14 - klo:10:02
Mutta tämä ei siis koske vielä VAG-Forumia, sillä yhä vain Chrome-lisäke tuossa par'aikaa ilmoittelee jotta haava on ja voi hyvin :-\

Aivan... VAGarena pitäisi korjata tämän!!! Niin pian kun vaan mahdollista... Toisaalta onneksi en käytä samaa salasanaa muissa paikoissa kun täällä :)

Jyri

Heartbleed korjaus on asennettu palvelimelle viime yönä, eli suosittelemme varmuuden vuoksi kaikkia käyttäjiä vaihtamaan salasanansa.

HiTecci

,,läppäs luota tuohon vaan testaa itse :-X

https://filippo.io/Heartbleed/#www.vagarena.fi
Lainaax509: certificate is valid for *.dotcom.fi, dotcom.fi, not www.vagarena.fi

https://filippo.io/Heartbleed/#dotcom.fi
Lainaadotcom.fi IS VULNERABLE.

Citroën Berlingo III 1.5BlueHDi 130 Shine XL -20
Dethleffs C'Go 495 QSK -16, Suzuki GSF 1250 SA GT ABS Bandit -08


HiTecci

Dodii :)
LainaaAll good, dotcom.fi seems fixed or unaffected!

Citroën Berlingo III 1.5BlueHDi 130 Shine XL -20
Dethleffs C'Go 495 QSK -16, Suzuki GSF 1250 SA GT ABS Bandit -08

Jyri

Juu, olivat kuulemma ajaneet tuon korjauksen jo aiemmin, mutta jostain syystä ei ollut aktivoitunut, mutta tosiaan näyttäisi olevan kaikki kunnossa.

MoFFe

Mainiota! Nyt vaan salasanat vaihtoon!  :)

tet

Lainaus käyttäjältä: Jyri - 16.04.14 - klo:09:47
Juu, olivat kuulemma ajaneet tuon korjauksen jo aiemmin, mutta jostain syystä ei ollut aktivoitunut, mutta tosiaan näyttäisi olevan kaikki kunnossa.

Kenties unohtivat startata ohjelmat uudestaan. Vaikka kirjasto olisi vaihdettu paikattuun levyllä, käyttävät ajossa olevat ohjelmat muistissa olevaa vanhaa versiota niin kauan kunnes ne käynnistetään uudelleen.

Vaikka varsinainen aukko onkin paikattu, näyttää varmenne olevan vielä vanha. Ainakin varmenteen päiväys on viime vuodelta. Meihin käyttäjiinhän tuo ei vaikuta, koska meidän liikenne ei ole muutenkaan kryptattua. Mutta jos kryptatuissa ylläpitoyhteyksissä käytetään vielä samaa varmennetta joka oli käytössä ennen bugikorjausta, voi teoriassa jollakulla hyökkääjällä (NSA ;)) olla hallussaan tuon varmenteen salainen avain. Näinollen hyökkääjä (NSA ;D) voi mahdollisesti lukea Jyrin ylläpitoliikennettä kuin avointa kirjaa.
Nyt: Ford Kuga PHEV - puoli vuotta sähköttä
ex-vag:
  Ateca 1.4 TSI 4Drive DSG6 MY 2017 (7,3 l/100km)
  Octavia Scout 2.0 TDI DSG6 MY 2011 (6,2 l/100km)
  Golf VI 1.4 TSI 90kW DSG7 MY 2010 (6,3 l/100km)

Jyri

Mulla on kyllä uudet varmenteet tulleet käyttöön.

HiTecci

Lainaus käyttäjältä: tet - 16.04.14 - klo:13:16
Meihin käyttäjiinhän tuo ei vaikuta, koska meidän liikenne ei ole muutenkaan kryptattua.

No jaa ::)
http://www.tietokone.fi/artikkeli/uutiset/heartbleed_murtajalle_ei_tule_hiki_suomalainen_kertoo_softa_teki_tyon_mina_tein_ruokaa
LainaaSalausavaimella voi päästä käsiksi sivustojen salattuun informaatioon kuten käyttäjätunnuksiin, salasanoihin, pankkitietoihin ja terveysdataan.

Hänen mukaansa seuraukset ovat ”päätähuimaavia”. Aukko mahdollistaa nykyisten tietojen varastamisen sivustoilta, mutta myös minkä tahansa aiemmin samalla salausavaimella suojatun tiedon hyödyntämisen.
Käytännössä siis murrettu avain antaa pääsyn myös meidän tavis-käyttäjienkin salasanoihin yms. vaikka me ei https-liikennettä käytetäkään :-\

Citroën Berlingo III 1.5BlueHDi 130 Shine XL -20
Dethleffs C'Go 495 QSK -16, Suzuki GSF 1250 SA GT ABS Bandit -08

tet

Lainaus käyttäjältä: HiTecci - 16.04.14 - klo:13:41
No jaa ::)
http://www.tietokone.fi/artikkeli/uutiset/heartbleed_murtajalle_ei_tule_hiki_suomalainen_kertoo_softa_teki_tyon_mina_tein_ruokaaKäytännössä siis murrettu avain antaa pääsyn myös meidän tavis-käyttäjienkin salasanoihin yms. vaikka me ei https-liikennettä käytetäkään :-\

Analyysisi on väärä. Heartbleedin avulla murtautuja saa luettua kerrallaan max. 64 kilotavua "luvatonta" dataa palvelimen muistista. Mitä tuo 64 kilotavua sisältää, riippuu siitä mitä tuossa muistissa on aiemmin ollut ennen kuin se on vapautettu. Se on siis täysin sattumanvaraista dataa, mutta siellä voi olla juuri esim. salasanoja tai vaikkapa palvelimen varmenteen salainen avain.

Kun sanoin ettei koske meitä tavallisia käyttäjiä, tarkoitin ettei koske enää nyt kun aukko on paikattu (ja kun olemme vaihtaneet omat salasanamme). Tällöin hyökkääjä ei enää pääse meidän tietoihimme vahingossakaan käsiksi aukon kautta, kun aukkoa ei enää ole. Mutta jos palvelin käyttää samaa varmennetta kuin aukon ollessa avoinna (Jyrin tietojen mukaan ei enää käytä) niin silloin salatun yhteyden lukeminen on mahdollista jos hyökkääjä pääsee lukemaan dataa siirtotieltä ja hänellä on aiemmin heartbleedin kautta ronkittu salainen avain hallussaan. Samalla tekniikalla hän pääsee aina käsiksi meidän salasanoihimme, koska tätä normaalia foorumin käyttöä ei ole salattu (käytössä on http, ei https-protokolla). Joten meidän tietoturvaamme se mahdollinen aiemmin varastettu varmenne ei vaikuta, koska sitä turvaa ei ole eikä ole koskaan ollutkaan tällaisessa man-in-the-middle -skenaariossa, käytetystä salaamattomasta liikenteestä johtuen.
Nyt: Ford Kuga PHEV - puoli vuotta sähköttä
ex-vag:
  Ateca 1.4 TSI 4Drive DSG6 MY 2017 (7,3 l/100km)
  Octavia Scout 2.0 TDI DSG6 MY 2011 (6,2 l/100km)
  Golf VI 1.4 TSI 90kW DSG7 MY 2010 (6,3 l/100km)

HiTecci

Lainaus käyttäjältä: tet - 16.04.14 - klo:15:56
Joten meidän tietoturvaamme se mahdollinen aiemmin varastettu varmenne ei vaikuta, koska sitä turvaa ei ole eikä ole koskaan ollutkaan tällaisessa man-in-the-middle -skenaariossa, käytetystä salaamattomasta liikenteestä johtuen.

No juu, totta tuokin. Miksi ronkkia dataa jonkin https-aukon kautta kun se on http-tarjottimella jo muutenkin ;)

Citroën Berlingo III 1.5BlueHDi 130 Shine XL -20
Dethleffs C'Go 495 QSK -16, Suzuki GSF 1250 SA GT ABS Bandit -08

jlindstrom

Lainaus käyttäjältä: HiTecci - 16.04.14 - klo:22:00
No juu, totta tuokin. Miksi ronkkia dataa jonkin https-aukon kautta kun se on http-tarjottimella jo muutenkin ;)

Samaa katselin tuossa itsekkin. Joskus olisi parempi olla vaan hiljaa tai vastata vähemmän täydellisesti :-)


Sent from my iPad using Tapatalk HD

Lakiasiaintoimisto Lehtonen Oy