Имя: Пароль:
1C
1С v8
О срочном выпуске версий 8.2, 8.3 платформы "1С:Предприятие"
,
0 yukon
 
17.06.14
16:16
Два с половиной месяца исправляли глобальную критическую уязвимость, о которой знают практически все! Слоупоки детектед.
1 ДенисЧ
 
17.06.14
16:17
А ссылка или содержимое?
2 yukon
 
17.06.14
16:18
Для тех кто не знает о чем речь:
wiki:Heartbleed
http://habrahabr.ru/post/218661/
3 yukon
 
17.06.14
16:19
4 Access granted
 
17.06.14
16:22
А дистрибутивы еще не выложены :(
5 Trotter
 
17.06.14
16:23
вообще линуксойды отреагировали в течении одного дня, а может быть часа, а вот 1с...
вышла статья 8 апреля в 16:53 сейчас уже середина Июня(ну кто не в курсе)
6 Armando
 
17.06.14
16:29
А где в 1С OpenSSL используется?
7 XMMS
 
17.06.14
16:30
Надо же, РЖД с ВТБ, с прошедшими через них банковскими картами, уже отгреметь уже успели на всю страну с тормозами при обновлении несколько недель назад.
А тут вот только исправили. Молодцы.
8 Fuas4
 
17.06.14
16:32
(4) вообще, есть, но в версии для тестирования
9 PR
 
17.06.14
16:32
(0) А как написанное в (2) (странно, что это не написано в (0)) коррелирует с названием ветки?
Что за муть?
10 Access granted
 
17.06.14
16:33
(8) 8.3.4.496 вот только что обновили, а 8.3.5 еще не выложена.
11 PR
 
17.06.14
16:33
>>По моим оценкам, примерно ? вебсайтов используют OpenSSL для HTTPS-соединений, и примерно ? из них были уязвимы до сегодняшнего дня.

Ахренеть, неуловимый Джо.
12 PR
 
17.06.14
16:36
(9) А, в (3) написано же.
Ахрененно цельная ветка, как все грамотно собрано в нулевом посте, просто восторг :))
13 acsent
 
17.06.14
16:38
(11) вообще то это одна из самых критичных ошибок была за последнее время
14 PR
 
17.06.14
16:40
(13) Любую машину сейчас можно поджечь.
Это критическая уязвимость? Да.
Две трети машин уже сожжено? Нет.
15 yukon
 
17.06.14
16:41
(9) А так, что они именно эту ошибку и поправили.
16 mikecool
 
17.06.14
16:42
мы все умрем?
17 PR
 
17.06.14
16:43
(15) Да я уже понял. Странно, что суть сказанного тобой нужно собирать по всей ветке.
18 PR
 
17.06.14
16:44
(16) Две трети сайтов уже умерли. Критическая уязвимость, че :))
19 yukon
 
17.06.14
16:44
(14) > Любую машину сейчас можно поджечь.
Там фишка в том, что можно удаленно считывать данные прямо из адресного пространства сервера.

Для онлайн-банкинга и всего e-commerce это хуже, чем сгоревшие бэнтли и виллы всех руководителей вместе взятых.
20 PR
 
17.06.14
16:46
(19) Для тех, кто в танке.
Машины можно сжигать, но их не сжигают.
С онлайн-банкингом и всем e-commerce та же песня.
21 mkkd
 
17.06.14
16:50
если что-то происходит значит это кому-то нужно )))
22 yukon
 
17.06.14
16:51
(20) Да что вы говорите? Не сжигают?
У меня в области машины десятками в месяц горят.
23 SeraFim
 
17.06.14
16:51
(20) Но никто не хочет, чтобы именно его машину сожгли
24 yukon
 
17.06.14
16:53
(17) Суть сказанного мной в (0): "Слоупоки детектед".
Остальное для тех кто не знает. Ссылку на инфописьмо, да, надо было вставить.
25 PR
 
17.06.14
16:57
(22) Ну вот и посчитай, какой процент составляет несколько десятков по отношению к статриллионаммиллиардов.
26 yukon
 
17.06.14
16:58
(18) > Две трети сайтов уже умерли. Критическая уязвимость, че :))

Это не та критическая уязвимость, от которой умирают сайты. Это критическая уязвимость от которой страдает бизнес. Только прямые на само закрытие уязвимости оцениваются в 1 млрд долларов. А репутационные в сотни раз больше.
27 PR
 
17.06.14
16:58
(24) Ну вот вставил бы и все было бы понятно.
А так "Слоупоки детектед" можно и про тебя сказать :))
28 PR
 
17.06.14
16:59
(26) А где можно посмотреть огромный список разорившихся от этой уязвимости бизнесов?
29 yukon
 
17.06.14
17:00
(25) Если бы в области было "статриллионаммиллиард" то можно было бы и подсчитать.

(27) Так это и было главной мыслью. Остальное иллюстрация.
30 Aleksey
 
17.06.14
17:00
(26) OpenSSL обанкротился?
31 Aleksey
 
17.06.14
17:02
(19) пропустил одно важное слово - СЛУЧАЙНЫЕ данные, т.е. нельзя считать логи и пароль, моно считать случайную область памяти в которой моет оказаться логин и пароль, а моет и не оказаться
32 yukon
 
17.06.14
17:02
(28) А где можно посмотреть огромный список разорившихся от этой уязвимости бизнесов?
А обязательно разоряться? Я даже более скажу, куча бизнесов на этой уязвимости заработали!

(30) Так это некоммерческий продукт. Там денег нет, все на доверии.
33 PR
 
17.06.14
17:03
(32) То есть можно посмотреть список бизнесов, заработавших на этой уязвимости?
34 yukon
 
17.06.14
17:09
(31) Да, может и не оказаться. А если окажутся идентификационные данные твой кредитки, то тебе правда от слова "случайные" будет легче?

(33) Издатели сертификатов, и все топ-фирмы по информационной безопастности точно. Вообще судя по всему, основной вал денег осваивается прямо сейчас, так что до окончательных итогов еще далеко.

PS. Сайт 1С-ный проверяли на уязвимость еще в апреле - уязвимости не было.
35 PR
 
17.06.14
17:10
(34) Я так и думал.
Потенциально мы все миллиардеры, да.
36 kiruha
 
17.06.14
17:12
(33)
Если грамотно распиарить - франчам можно мальнко подняться, которые на обновлениях зарабатывают
37 mikecool
 
17.06.14
17:13
(35) а реально - имеем две старые шлюхи?
38 PR
 
17.06.14
17:13
(36) Читай (35) :))
39 PR
 
17.06.14
17:13
(37) Типа того :))
40 Prilepsky
 
17.06.14
17:15
Они выложили это обновление, чтобы 8.3.5 сегодня не выкладывать :(
41 yukon
 
17.06.14
17:17
(35) Что думал?
У меня друзья нехило подняли денег на исправлении этой уязвимости у 100500 клиентов. Это при том, что это именно их решение использовало уязвимую версию OpenSSL.

Так что ты можешь мерять свою потенцию в миллиардах долларов дальше, а люди скромненько тысячами долларов набирают.
42 mikecool
 
17.06.14
17:23
(41) так ты жалуешься на то, что твои друзья обогатились, а для твоего обогащения фирма 1С не постаралась?
43 PR
 
17.06.14
17:25
(41) Начали за здравие, а кончили за упокой.
Начали с того, что две трети сайтов ходят по лезвию бритвы, а закончили тем, что кто-то нехило поднял денег.
44 yukon
 
17.06.14
17:25
(42) Я не обновлениями платформы зарабатываю, так что мимо. А с друзьями мы неплохо на выходных на морскую рыбалку съездили.
45 WF72
 
17.06.14
17:31
я так понимаю, что если мы не пользуемся веб-клиентом, эту обнову ставить нет нужды?
46 yukon
 
17.06.14
17:56
(43) Все как обычно - тысячи несут убытки, единицы получают с этого прибыль.

В данном случае, убытки несут миллионы сайтов, и существенные прибыли имеют несколько тысяч вендоров.
47 PR
 
17.06.14
18:36
(46) В данном случае в (32) мы уже прочитали, что у тебя нет никаких тысяч, несущих убытки. Кроме того, тысячи — это не две третих сайтов.
Неуловимый Джо, в общем.
48 vde69
 
модератор
17.06.14
19:02
(45) нет, эта уязвимость потенциально дает возможность пользователю с правами админа одной базы кластера получить доступ ко всем скуль базам (в том числе и не 1с), по тому как трафик между 1с и скулем шифруется именно им
49 PR
 
17.06.14
19:03
(48) Мне кажется, крайне маленькая вероятность.
50 dj_serega
 
17.06.14
19:05
Как обычно что-то где-то нашлось взломать :)
Компьютеры — прекрасное средство для решения проблем, которых до их появления не было.