|
О срочном выпуске версий 8.2, 8.3 платформы "1С:Предприятие" | ☑ | ||
---|---|---|---|---|
0
yukon
17.06.14
✎
16:16
|
Два с половиной месяца исправляли глобальную критическую уязвимость, о которой знают практически все! Слоупоки детектед.
|
|||
1
ДенисЧ
17.06.14
✎
16:17
|
А ссылка или содержимое?
|
|||
2
yukon
17.06.14
✎
16:18
|
||||
3
yukon
17.06.14
✎
16:19
|
||||
4
Access granted
17.06.14
✎
16:22
|
А дистрибутивы еще не выложены :(
|
|||
5
Trotter
17.06.14
✎
16:23
|
вообще линуксойды отреагировали в течении одного дня, а может быть часа, а вот 1с...
вышла статья 8 апреля в 16:53 сейчас уже середина Июня(ну кто не в курсе) |
|||
6
Armando
17.06.14
✎
16:29
|
А где в 1С OpenSSL используется?
|
|||
7
XMMS
17.06.14
✎
16:30
|
Надо же, РЖД с ВТБ, с прошедшими через них банковскими картами, уже отгреметь уже успели на всю страну с тормозами при обновлении несколько недель назад.
А тут вот только исправили. Молодцы. |
|||
8
Fuas4
17.06.14
✎
16:32
|
(4) вообще, есть, но в версии для тестирования
|
|||
9
PR
17.06.14
✎
16:32
|
(0) А как написанное в (2) (странно, что это не написано в (0)) коррелирует с названием ветки?
Что за муть? |
|||
10
Access granted
17.06.14
✎
16:33
|
(8) 8.3.4.496 вот только что обновили, а 8.3.5 еще не выложена.
|
|||
11
PR
17.06.14
✎
16:33
|
>>По моим оценкам, примерно ? вебсайтов используют OpenSSL для HTTPS-соединений, и примерно ? из них были уязвимы до сегодняшнего дня.
Ахренеть, неуловимый Джо. |
|||
12
PR
17.06.14
✎
16:36
|
(9) А, в (3) написано же.
Ахрененно цельная ветка, как все грамотно собрано в нулевом посте, просто восторг :)) |
|||
13
acsent
17.06.14
✎
16:38
|
(11) вообще то это одна из самых критичных ошибок была за последнее время
|
|||
14
PR
17.06.14
✎
16:40
|
(13) Любую машину сейчас можно поджечь.
Это критическая уязвимость? Да. Две трети машин уже сожжено? Нет. |
|||
15
yukon
17.06.14
✎
16:41
|
(9) А так, что они именно эту ошибку и поправили.
|
|||
16
mikecool
17.06.14
✎
16:42
|
мы все умрем?
|
|||
17
PR
17.06.14
✎
16:43
|
(15) Да я уже понял. Странно, что суть сказанного тобой нужно собирать по всей ветке.
|
|||
18
PR
17.06.14
✎
16:44
|
(16) Две трети сайтов уже умерли. Критическая уязвимость, че :))
|
|||
19
yukon
17.06.14
✎
16:44
|
(14) > Любую машину сейчас можно поджечь.
Там фишка в том, что можно удаленно считывать данные прямо из адресного пространства сервера. Для онлайн-банкинга и всего e-commerce это хуже, чем сгоревшие бэнтли и виллы всех руководителей вместе взятых. |
|||
20
PR
17.06.14
✎
16:46
|
(19) Для тех, кто в танке.
Машины можно сжигать, но их не сжигают. С онлайн-банкингом и всем e-commerce та же песня. |
|||
21
mkkd
17.06.14
✎
16:50
|
если что-то происходит значит это кому-то нужно )))
|
|||
22
yukon
17.06.14
✎
16:51
|
(20) Да что вы говорите? Не сжигают?
У меня в области машины десятками в месяц горят. |
|||
23
SeraFim
17.06.14
✎
16:51
|
(20) Но никто не хочет, чтобы именно его машину сожгли
|
|||
24
yukon
17.06.14
✎
16:53
|
(17) Суть сказанного мной в (0): "Слоупоки детектед".
Остальное для тех кто не знает. Ссылку на инфописьмо, да, надо было вставить. |
|||
25
PR
17.06.14
✎
16:57
|
(22) Ну вот и посчитай, какой процент составляет несколько десятков по отношению к статриллионаммиллиардов.
|
|||
26
yukon
17.06.14
✎
16:58
|
(18) > Две трети сайтов уже умерли. Критическая уязвимость, че :))
Это не та критическая уязвимость, от которой умирают сайты. Это критическая уязвимость от которой страдает бизнес. Только прямые на само закрытие уязвимости оцениваются в 1 млрд долларов. А репутационные в сотни раз больше. |
|||
27
PR
17.06.14
✎
16:58
|
(24) Ну вот вставил бы и все было бы понятно.
А так "Слоупоки детектед" можно и про тебя сказать :)) |
|||
28
PR
17.06.14
✎
16:59
|
(26) А где можно посмотреть огромный список разорившихся от этой уязвимости бизнесов?
|
|||
29
yukon
17.06.14
✎
17:00
|
(25) Если бы в области было "статриллионаммиллиард" то можно было бы и подсчитать.
(27) Так это и было главной мыслью. Остальное иллюстрация. |
|||
30
Aleksey
17.06.14
✎
17:00
|
(26) OpenSSL обанкротился?
|
|||
31
Aleksey
17.06.14
✎
17:02
|
(19) пропустил одно важное слово - СЛУЧАЙНЫЕ данные, т.е. нельзя считать логи и пароль, моно считать случайную область памяти в которой моет оказаться логин и пароль, а моет и не оказаться
|
|||
32
yukon
17.06.14
✎
17:02
|
(28) А где можно посмотреть огромный список разорившихся от этой уязвимости бизнесов?
А обязательно разоряться? Я даже более скажу, куча бизнесов на этой уязвимости заработали! (30) Так это некоммерческий продукт. Там денег нет, все на доверии. |
|||
33
PR
17.06.14
✎
17:03
|
(32) То есть можно посмотреть список бизнесов, заработавших на этой уязвимости?
|
|||
34
yukon
17.06.14
✎
17:09
|
(31) Да, может и не оказаться. А если окажутся идентификационные данные твой кредитки, то тебе правда от слова "случайные" будет легче?
(33) Издатели сертификатов, и все топ-фирмы по информационной безопастности точно. Вообще судя по всему, основной вал денег осваивается прямо сейчас, так что до окончательных итогов еще далеко. PS. Сайт 1С-ный проверяли на уязвимость еще в апреле - уязвимости не было. |
|||
35
PR
17.06.14
✎
17:10
|
(34) Я так и думал.
Потенциально мы все миллиардеры, да. |
|||
36
kiruha
17.06.14
✎
17:12
|
(33)
Если грамотно распиарить - франчам можно мальнко подняться, которые на обновлениях зарабатывают |
|||
37
mikecool
17.06.14
✎
17:13
|
(35) а реально - имеем две старые шлюхи?
|
|||
38
PR
17.06.14
✎
17:13
|
(36) Читай (35) :))
|
|||
39
PR
17.06.14
✎
17:13
|
(37) Типа того :))
|
|||
40
Prilepsky
17.06.14
✎
17:15
|
Они выложили это обновление, чтобы 8.3.5 сегодня не выкладывать :(
|
|||
41
yukon
17.06.14
✎
17:17
|
(35) Что думал?
У меня друзья нехило подняли денег на исправлении этой уязвимости у 100500 клиентов. Это при том, что это именно их решение использовало уязвимую версию OpenSSL. Так что ты можешь мерять свою потенцию в миллиардах долларов дальше, а люди скромненько тысячами долларов набирают. |
|||
42
mikecool
17.06.14
✎
17:23
|
(41) так ты жалуешься на то, что твои друзья обогатились, а для твоего обогащения фирма 1С не постаралась?
|
|||
43
PR
17.06.14
✎
17:25
|
(41) Начали за здравие, а кончили за упокой.
Начали с того, что две трети сайтов ходят по лезвию бритвы, а закончили тем, что кто-то нехило поднял денег. |
|||
44
yukon
17.06.14
✎
17:25
|
(42) Я не обновлениями платформы зарабатываю, так что мимо. А с друзьями мы неплохо на выходных на морскую рыбалку съездили.
|
|||
45
WF72
17.06.14
✎
17:31
|
я так понимаю, что если мы не пользуемся веб-клиентом, эту обнову ставить нет нужды?
|
|||
46
yukon
17.06.14
✎
17:56
|
(43) Все как обычно - тысячи несут убытки, единицы получают с этого прибыль.
В данном случае, убытки несут миллионы сайтов, и существенные прибыли имеют несколько тысяч вендоров. |
|||
47
PR
17.06.14
✎
18:36
|
(46) В данном случае в (32) мы уже прочитали, что у тебя нет никаких тысяч, несущих убытки. Кроме того, тысячи — это не две третих сайтов.
Неуловимый Джо, в общем. |
|||
48
vde69
модератор
17.06.14
✎
19:02
|
(45) нет, эта уязвимость потенциально дает возможность пользователю с правами админа одной базы кластера получить доступ ко всем скуль базам (в том числе и не 1с), по тому как трафик между 1с и скулем шифруется именно им
|
|||
49
PR
17.06.14
✎
19:03
|
(48) Мне кажется, крайне маленькая вероятность.
|
|||
50
dj_serega
17.06.14
✎
19:05
|
Как обычно что-то где-то нашлось взломать :)
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |