UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Dyskutant
Awatar użytkownika
Posty: 241
Rejestracja: 22 lutego 2011
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0.0001 BTC
Lokalizacja: Dolnośląskie, Polska

UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: M4v3R » wtorek, 8 kwietnia 2014, 01:02

Informacja dla wszystkich administratorów giełd (i innych serwisów WWW). Została odkryta dziura w implementacji protokołu TLS w OpenSSL, która pozwala na zdalny odczyt pamięci serwera, co może mieć fatalne następstwa - wyciek certyfikatów SSL, a być może także kluczy prywatnych Bitcoin. Zalecana jest jak najszybsza aktualizacja do OpenSSL v1.0.1g, a także wymiana certyfikatów na nowe, bo do tej pory mogły one zostać już wykradzione, nie ma żadnego sposobu, żeby to sprawdzić. Dla chcących być naprawdę bezpiecznymi: po załataniu OpenSSL wygenerowanie nowych adresów depozytowych i przelanie na nie wszystkich monet.

Więcej informacji (po ang.):
http://heartbleed.com
https://news.ycombinator.com/item?id=7548991
Ostatnio zmieniony środa, 9 kwietnia 2014, 22:14 przez M4v3R, łącznie zmieniany 1 raz.
Bitalo - bezpieczniejsza giełda i portfel Bitcoin.

Bardzo Zły Moderator
Awatar użytkownika
Posty: 14391
Rejestracja: 16 kwietnia 2012
Reputacja: 2662
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Polska/Wwa/GW

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: rav3n_pl » wtorek, 8 kwietnia 2014, 01:32

Jakiś potencjalny wpływ na demony? Rekompilować wszystko na nową wersję OpenSSL ?
Piffko: PLC/BTC 1Rav3nkMayCijuhzcYemMiPYsvcaiwHni
BIP39 Mnemonic z talii kart
Bitcoin Core 0.26.1
Linki do YT, TT, LI i reszty

Wygadany
Awatar użytkownika
Posty: 586
Rejestracja: 1 sierpnia 2011
Reputacja: 3
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: kactech » wtorek, 8 kwietnia 2014, 07:48

Grubo.
DISTbIT - prywatny punkt błyskawicznej sprzedaży kryptowalut
bitowe.info - agregator wiadomości ze świata BTC
ToxID: 8013F26F9CFE8B3B979EE313EBD866D9D4F1D426501711C1CC80A14B7031EF53092C1A2B3C9A

Dyskutant
Awatar użytkownika
Posty: 241
Rejestracja: 22 lutego 2011
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Dolnośląskie, Polska

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: M4v3R » wtorek, 8 kwietnia 2014, 09:07

Aktualizacja do najnowszej wersji libssl/OpenSSL plus restart wszystkich usług które go używają powinno załatwić sprawę. Niestety, trzeba tez uważać wszystkie wrażliwe dane które mogą znajdować sie w pamięci serwera (klucze prywatne, certyfikaty, hasła i inne) za potencjalnie odkryte.
Bitalo - bezpieczniejsza giełda i portfel Bitcoin.

Weteran
Posty: 1488
Rejestracja: 15 czerwca 2011
Reputacja: 1215
Reputacja postu: 
0
Napiwki za post: 0.0001 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: qertoip » wtorek, 8 kwietnia 2014, 09:07

Ta dziura podważa zaufanie do całej komunikacji SSL bo większość Internetu bazuje na OpenSSL-u.

Jeśli ktoś znał tę dziurę wcześniej i miał okazję być in-the-middle to zna np. hasła do poczty, giełd i banków.

Najgorsze jest to, że nie wystarczy update OpenSSL.

W obliczu tego błędu wypadałoby wszystko uważać za skompromitowane (klucz prywatny serwera SSL oraz całą komunikację tego serwera z użytkownikami, czyli np. ich hasła).

Co jeszcze gorsze, nie ma sposobu by ustalić, czy dany serwer został skompromitowany, czy nie został, więc formalnie wszystkie serwery bazujące na OpenSSL wypadałoby uznać za skompromitowane.
We only have one shot at making digital scarcity experiment work. If Bitcoin fails within a timeframe relevant for a human, then digital scarcity claim gets falsified. Like it or not, Bitcoin must succeed for your coin to succeed.

Moderator
Awatar użytkownika
Posty: 11686
Rejestracja: 16 lutego 2013
Reputacja: 3879
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: Bit-els » wtorek, 8 kwietnia 2014, 09:37


Moderator
Awatar użytkownika
Posty: 11686
Rejestracja: 16 lutego 2013
Reputacja: 3879
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: Bit-els » wtorek, 8 kwietnia 2014, 09:44

a jak to wszystko się ma do bezpieczeństwa naszych środków na giełdach. Btc i fiatów.
Np blokada edycji danych na Bitcurexie też jest teraz do obejścia w jakiś sposób?

Weteran
Posty: 1488
Rejestracja: 15 czerwca 2011
Reputacja: 1215
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: qertoip » wtorek, 8 kwietnia 2014, 09:51

Update 13:13: pojawiły się zastrzeżenia do narzędzia filippo.io, nie należy tych list traktować definitywnie, w szczególności Bitcurex wydaje się już poprawiony.

W tym momencie 8 kwietnia 9:50 podatność polskich giełd przestawia się tak:

Podatne:

bitcurex.pl http://filippo.io/Heartbleed/#bitcurex.pl
bitalo.com http://filippo.io/Heartbleed/#bitalo.com
bitbay.pl http://filippo.io/Heartbleed/#bitbay.pl
btcidea.eu http://filippo.io/Heartbleed/#btcidea.eu

Odporne:

bitmarket.pl http://filippo.io/Heartbleed/#bitmarket.pl
bitmarket24.pl http://filippo.io/Heartbleed/#bitmarket24.pl
ebitex.pl http://filippo.io/Heartbleed/#ebitex.pl

Zagraniczne (wklejam z reddita):

Podatne:

INSECURE - localbitcoins.com:443 has the heartbeat extension enabled and is vulnerable
INSECURE - vip.btcchina.com:443 has the heartbeat extension enabled and is vulnerable
INSECURE - http://www.bitfinex.com:443 has the heartbeat extension enabled and is vulnerable
INSECURE - http://www.bitgo.com:443 has the heartbeat extension enabled and is vulnerable
INSECURE - http://www.bitstamp.net:443 has the heartbeat extension enabled and is vulnerable
INSECURE - http://www.cryptsy.com:443 has the heartbeat extension enabled and is vulnerable
INSECURE - http://www.virwox.com:443 has the heartbeat extension enabled and is vulnerable

Odporne:

SECURE - http://www.kraken.com:443 does not have the heartbeat extension enabled
SECURE - bitpay.com:443 does not have the heartbeat extension enabled
SECURE - blockchain.info:443 does not have the heartbeat extension enabled
SECURE - btc-e.com:443 does not have the heartbeat extension enabled
SECURE - campbx.com:443 does not have the heartbeat extension enabled
SECURE - coinbase.com:443 does not have the heartbeat extension enabled
SECURE - coinkite.com:443 does not have the heartbeat extension enabled
SECURE - vircurex.com:443 does not have the heartbeat extension enabled
SECURE - http://www.bitcoin.de:443 does not have the heartbeat extension enabled
SECURE - http://www.cavirtex.com:443 does not have the heartbeat extension enabled

PS Mojego bitfona też łapie ale to całkiem inna liga - tam nie ma żadnych kont, haseł ani bitcoinów i cały SSL jest raczej pro-forma. Jedyne co użytkownik podaje to numer telefonu.

UPDATE: bitfon.pl zaktualizowany.
We only have one shot at making digital scarcity experiment work. If Bitcoin fails within a timeframe relevant for a human, then digital scarcity claim gets falsified. Like it or not, Bitcoin must succeed for your coin to succeed.

Moderator
Awatar użytkownika
Posty: 11686
Rejestracja: 16 lutego 2013
Reputacja: 3879
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: Bit-els » wtorek, 8 kwietnia 2014, 10:05

na stronie podanej przez Q. można sprawdzić giełdy. Btc-e odporna, Bitstamp, BtcChina podatne.

Oficjalny przedstawiciel projektu
Posty: 21
Rejestracja: 10 marca 2014
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: bitorado-sysadm » wtorek, 8 kwietnia 2014, 10:22

czysto informacyjnie - bitorado.com jest odporne
http://filippo.io/Heartbleed/#bitorado.com

fsm
Rozmowny
Posty: 100
Rejestracja: 25 grudnia 2011
Reputacja: 0
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: fsm » wtorek, 8 kwietnia 2014, 10:25

ciekawe jak szybko zareagują na to właściciele giełd, przez ile godzin dodatkowo będzie u nich taka dziura

brawa dla tych które są już zabezpieczone

Weteran
Awatar użytkownika
Posty: 5290
Rejestracja: 4 marca 2013
Reputacja: 2589
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: domator » wtorek, 8 kwietnia 2014, 10:34

***** *** i konfederacje i kukiza
ONR to organizacja faszystowska
Ordo Iuris to finansowani przez Kreml fundamentaliści

BitFilar - kryptoemerytura.
quark.house - Twój własny, stacjonarny kantor krypto.

Zawsze mam rację
Awatar użytkownika
Posty: 6923
Rejestracja: 15 lutego 2011
Reputacja: 4513
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Zmienna

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: ShadowOfHarbringer » wtorek, 8 kwietnia 2014, 11:12

Nie wystarczy zaktualizować oprogramowania i zrestartować serwisów.

Ponieważ nie ma możliwości sprawdzenia, czy serwer został skompromitowany, trzeba założyć że został i kompletnie wymienić WSZYSTKIE KLUCZE SSL !

Giełdy, które są aktualnie podatne powinny zostać CAŁKOWICIE ZAMKNIĘTE do czasu wygenerowania nowych certyfikatów. Każda minuta ich bycia dostępnym, to możliwość włamu.
Gotówka P2P da światu wolność. To są jej wrogowie: Bitcoin Core, Blockstream, Lightning Network.
Ocenzurowane i zmanipulowane fora: /r/Bitcoin, /r/CryptoCurrency, BitcoinTalk
Klucze GPG/PGP: [3072D/F92EDBA4]

Gaduła
Awatar użytkownika
Posty: 443
Rejestracja: 12 lipca 2013
Reputacja: 18
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: alex69 » wtorek, 8 kwietnia 2014, 11:15

btc-e latali babola juz 6 kwietnia :)

Dyskutant
Posty: 250
Rejestracja: 6 kwietnia 2013
Reputacja: 2
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: big_digger » wtorek, 8 kwietnia 2014, 11:26

qertoip pisze:W tym momencie 8 kwietnia 9:50 podatność polskich giełd przestawia się tak:

Podatne:

bitbay.pl http://filippo.io/Heartbleed/#bitbay.pl

eee Bitbay nie jest podatny, sprawdzałem ich dwie domeny market.bitbay.pl i główna i jest OK - ten skrypt heartbeata do sprawdzania podatnosci najpierw odśwież f5 i potem wprowadź kolejną domenę. Bo miałem podobny efekt sprawdzając certyfikaty mojej firmy, gdzie nasz ssl nie jest podatny na luke ( a wczesniej sprawdzalem inne domeny, które sa vulnerable ;)

I generalnie podobny test wykonał bym z pozostalymi giełdami, choć akurat bitcurex i bitstamp podatny... ;/

Weteran
Posty: 1684
Rejestracja: 6 czerwca 2012
Reputacja: 1
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Kraków

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: virus » wtorek, 8 kwietnia 2014, 11:41

beta.bitonyx.com niepoddatne :)
http://filippo.io/Heartbleed/#beta.bitonyx.com

P.S.
Ja od zawsze mowilem ze OpenSSL nie daje zadnego bezpieczenstwa ... dziur od zawsze w nim bylo nielada :P
Ostatnio zmieniony wtorek, 8 kwietnia 2014, 11:47 przez virus, łącznie zmieniany 1 raz.

Dyskutant
Posty: 250
Rejestracja: 6 kwietnia 2013
Reputacja: 2
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: big_digger » wtorek, 8 kwietnia 2014, 11:43

Bo certy i nginx z cloudflare ehhe :) Generalnie ciekawe od jakiego czasu w podziemiu kraza juz jakies knowhow jak to wykorzystac.



@ BZWBK .....
http://filippo.io/Heartbleed/#centrum24.pl


PS. Można sobie zapisać teraz numery seryjne certyfikatów podatnych giełd i porównac potem jak już załatają openssla czy zmienili certyfikaty, bo serial IMO powinien sie zmienic przy wygenerowaniu nowego certyfikatu.

Gaduła
Awatar użytkownika
Posty: 443
Rejestracja: 12 lipca 2013
Reputacja: 18
Reputacja postu: 
0
Napiwki za post: 0 BTC

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: alex69 » wtorek, 8 kwietnia 2014, 11:58

virus pisze:Ja od zawsze mowilem ze OpenSSL nie daje zadnego bezpieczenstwa ... dziur od zawsze w nim bylo nielada :P

dlatego trzeba stosować podwójna weryfikacje ;)

Zawsze mam rację
Awatar użytkownika
Posty: 6923
Rejestracja: 15 lutego 2011
Reputacja: 4513
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Zmienna

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: ShadowOfHarbringer » wtorek, 8 kwietnia 2014, 12:09

virus pisze:beta.bitonyx.com niepoddatne :)
http://filippo.io/Heartbleed/#beta.bitonyx.com
P.S.
Ja od zawsze mowilem ze OpenSSL nie daje zadnego bezpieczenstwa ... dziur od zawsze w nim bylo nielada :P
A bo to była jakaś alternatywa ?
Wszyscy używali tego samego, bo tylko to było używalne...
Gotówka P2P da światu wolność. To są jej wrogowie: Bitcoin Core, Blockstream, Lightning Network.
Ocenzurowane i zmanipulowane fora: /r/Bitcoin, /r/CryptoCurrency, BitcoinTalk
Klucze GPG/PGP: [3072D/F92EDBA4]

Weteran
Posty: 1684
Rejestracja: 6 czerwca 2012
Reputacja: 1
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Kraków

Re: UWAGA - Dziura w OpenSSL. Sprawdź swoją giełdę!

Postautor: virus » wtorek, 8 kwietnia 2014, 12:18

oczywiscie ze sa...
sa hardware-owe, sa komercyjne
z darmowych znam tylko OpenSSL

Wróć do „Bezpieczeństwo”

Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 3 gości