ווטסאפ - לינוקס, BSD, קוד פתוח ותוכנה חופשית בעברית. Whatsup - Linux, BSD, open source and free software in Hebrew

 
 
  כניסת חברים · רישום · שכחתי סיסמה  
tux the penguin
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
אייל ראורח · ·
 

הודעה פורסם: 15/08/2014 - 17:31
נושא ההודעה: הצליחו לפרוץ את OpenVPN

אני מחפש פתרונות לחיבור VPN בין 2 מחשבים, וראיתי שהציעו כאן להשתמש בOpenVPN.

לתדהמתי, מצאתי את המאמר הבא, שאומר שOpenVPN כבר לא בטוח.

http://www.macobserver.com/tmo/article/heartbleed-update-openvpn-isnt-safe-either

האם יש אמת בדבר?
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 15/08/2014 - 18:15
נושא ההודעה: Re: הצליחו לפרוץ את OpenVPN

אייל ר :
אני מחפש פתרונות לחיבור VPN בין 2 מחשבים, וראיתי שהציעו כאן להשתמש בOpenVPN.

לתדהמתי, מצאתי את המאמר הבא, שאומר שOpenVPN כבר לא בטוח.

http://www.macobserver.com/tmo/article/heartbleed-update-openvpn-isnt-safe-either

האם יש אמת בדבר?


לא מזמן היה באג אבטחה רציני שהשפיע על המון תוכנות תקשורת. הבאג נקרא Heartbleed והוא היה בספריה הנקראת OpenSSL. חפש בגוגל ותמצא הרבה הסברים לבאג (גם פה בפורום. אם ממש מעניין אותך באחד המגזינים האחרונים של Digital whisper כתבו על הבאג בפירוט).

בכל מקרה, OpenVPN מסתמכת על OpenSSL לכן כל הסיכונים שהתגלו בספריה זו תקפים גם לגבי OpenVPN. אבל הבאג הזה תוקן מיידית ורוב ההפצות הוציאו עדכוני אבטחה כמעט מייד לאחר החשיפה.

כל עוד אתה לא משתמש בגרסה ישנה של OpenVPN (או אם מדובר בהפצת לינוקס כלשהי, ספציפית Openssl צריך להיות מעודכן) - אין לך שום בעיה ואין שום סיבה לחשוש. אתה בטוח לחלוטין עד שייחשף הבאג הבא Cool

(ליתר בטחון, הייתי ציני לגבי המשפט האחרון. אתה אף פעם לא באמת בטוח.)
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 15/08/2014 - 18:16
נושא ההודעה: Re: הצליחו לפרוץ את OpenVPN

וכן שכחתי להוסיף
tl;dr
https://community.openvpn.net/openvpn/wiki/heartbleed
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 15/08/2014 - 19:53
נושא ההודעה: Re: הצליחו לפרוץ את OpenVPN

Anonymous :
אייל ר :
אני מחפש פתרונות לחיבור VPN בין 2 מחשבים, וראיתי שהציעו כאן להשתמש בOpenVPN.

לתדהמתי, מצאתי את המאמר הבא, שאומר שOpenVPN כבר לא בטוח.

http://www.macobserver.com/tmo/article/heartbleed-update-openvpn-isnt-safe-either

האם יש אמת בדבר?


לא מזמן היה באג אבטחה רציני שהשפיע על המון תוכנות תקשורת. הבאג נקרא Heartbleed והוא היה בספריה הנקראת OpenSSL. חפש בגוגל ותמצא הרבה הסברים לבאג (גם פה בפורום. אם ממש מעניין אותך באחד המגזינים האחרונים של Digital whisper כתבו על הבאג בפירוט).

בכל מקרה, OpenVPN מסתמכת על OpenSSL לכן כל הסיכונים שהתגלו בספריה זו תקפים גם לגבי OpenVPN. אבל הבאג הזה תוקן מיידית ורוב ההפצות הוציאו עדכוני אבטחה כמעט מייד לאחר החשיפה.

כל עוד אתה לא משתמש בגרסה ישנה של OpenVPN (או אם מדובר בהפצת לינוקס כלשהי, ספציפית Openssl צריך להיות מעודכן) - אין לך שום בעיה ואין שום סיבה לחשוש. אתה בטוח לחלוטין עד שייחשף הבאג הבא Cool

(ליתר בטחון, הייתי ציני לגבי המשפט האחרון. אתה אף פעם לא באמת בטוח.)

עם זאת, אם הגרסה של OpenSSL שאתה מסתמך עליה ישנה יותר מגרסה 1, (כלומר גרסאות 0.98 למיניהן), הבאג לא קיים בהן.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אייל ראורח · ·
 

הודעה פורסם: 15/08/2014 - 20:43
נושא ההודעה:

איך בודקים את הגירסא של OpenSSL?

הגירסא של OpenVPN היא 2.2.1
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 15/08/2014 - 21:03
נושא ההודעה:

אייל ר :
איך בודקים את הגירסא של OpenSSL?

הגירסא של OpenVPN היא 2.2.1


תבדוק את גרסת החבילה של OpenSSL (אם לא מותקנות לך גרסאות שונות או בלאגן אחר)
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אייל ראורח · ·
 

הודעה פורסם: 15/08/2014 - 22:50
נושא ההודעה:

איך בודקים את זה?
אני לא מוצא פקודה בשם openssl, למרות שמותקנת אצלי הפקודה openvpn.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 16/08/2014 - 01:04
נושא ההודעה:

אייל ר :
איך בודקים את זה?
אני לא מוצא פקודה בשם openssl, למרות שמותקנת אצלי הפקודה openvpn.

בהפצות מבוססות דביאן אתה יכול לעשות:
קוד:
dpkg -l | grep libssl
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 16/08/2014 - 13:31
נושא ההודעה:

לא אמרת מה מערכת ההפעלה שלך. האם בכלל אתה משתמש בלינוקס? איזה הפצה?
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אייל ראורח · ·
 

הודעה פורסם: 16/08/2014 - 14:00
נושא ההודעה:

אני משתמש בדביאן 7.

זה הפלט של הפקודה
קוד:

# dpkg -l | grep libssl
ii  libssl1.0.0:i386                     1.0.1e-2+deb7u12           i386         SSL shared libraries


איך אני יכול לדעת אם אני מוגן?
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 16/08/2014 - 14:59
נושא ההודעה:

אייל ר :
אני משתמש בדביאן 7.

זה הפלט של הפקודה
קוד:

# dpkg -l | grep libssl
ii  libssl1.0.0:i386                     1.0.1e-2+deb7u12           i386         SSL shared libraries


איך אני יכול לדעת אם אני מוגן?

זוהי גרסה חדשה יחסית (https://packages.qa.debian.org/o/openssl.html), לכן נראה שאתה מוגן...
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
avishorpלא בפורום כעת ת.הצטרפות: 19/03/2006 · הודעות: 27 ·
 

הודעה פורסם: 17/08/2014 - 14:06
נושא ההודעה:

כאן יש פרוט של הבאג עם רשימת הגרסאות שבהן הוא תוקן. להבנתי אתה צריך לשדרג את חבילת openssl שלך.
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
11111לא בפורום כעת ת.הצטרפות: 15/12/2005 · הודעות: 538 ·
 

הודעה פורסם: 18/08/2014 - 18:23
נושא ההודעה:

avishorp :
כאן יש פרוט של הבאג עם רשימת הגרסאות שבהן הוא תוקן. להבנתי אתה צריך לשדרג את חבילת openssl שלך.

אז למה הוא צריך לשדרג?
קוד:

For the stable distribution (wheezy), this problem has been fixed in version 1.0.1e-2+deb7u5.
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
הצגת הודעות מלפני:     
מעבר אל:  
כל הזמנים הם GMT + 2 שעות
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
PNphpBB2 © 2003-2004 

תוכן הדיון

  1. אורח [אייל ר]
  2. אורח
  3. אורח
  4. אורח
  5. אורח [אייל ר]
  6. אורח
  7. אורח [אייל ר]
  8. אורח
  9. אורח
  10. אורח [אייל ר]
  11. אורח
  12. avishorp
  13. 11111