Domande con tag 'heartbleed'

2
risposte

Può Heartbleed esporre l'indirizzo IP di un utente TOR?

È interessante osservare , che TOR esce i nodi con implementazioni OpenSSL obsolete possono essere influenzati dal Heartbleed bug. Può Heartbleed esporre l'indirizzo IP di un utente TOR semplicemente sfruttando il vulnerabile nodo di uscit...
posta 19.04.2014 - 15:56
2
risposte

La vulnerabilità di Heartbleed interessa altre librerie (come BouncyCastle, .NET SslStream, ecc.)? [chiuso]

praticamente il titolo, come sapere se la vulnerabilità Heartbleed (per OpenSSL) interessa altre librerie come SSLStream o BouncyCastle di .NET. (Ci scusiamo per l'ignoranza, ma non abbiamo trovato informazioni su come sfruttare, per vedere s...
posta 09.04.2014 - 01:12
2
risposte

Gestione degli heartbleed e dell'heap - Perché i dati dell'utente e le password sono conservati in memoria?

Se comprendo correttamente la vulnerabilità udibile, solo un heap del processo OpenSSL può essere recuperato da un utente malintenzionato (o parte di esso a seconda del tipo di allocazione di memoria che viene utilizzato). Quindi, in che modo il...
posta 12.04.2014 - 14:31
1
risposta

In che modo CloudBleed è diverso da HeartBleed? [duplicare]

data la recente esposizione della fuga di informazioni derivava dal sovraccarico del buffer del parser HTML dei server periferici di CF; fondamentalmente come è diverso da HeartBleed? CloudFlare ha dettagliato il bug qui: link Ma qualc...
posta 24.02.2017 - 20:52
1
risposta

Heartbleed: soffiato a dismisura? [duplicare]

Da quanto ho capito, hai bisogno di un accesso basato sulla memoria locale per accedere anche alla chiave privata? È tutto questo parlare e preoccuparsi di "Sono stato hackerato ?!" "Heartbleed ti ha solo reso completamente hackerabile" ecc .....
posta 09.04.2014 - 21:33
1
risposta

Dove / qual è il vero bug di HeartBleed? [duplicare]

Ho letto molte segnalazioni del bug HeartBleed ma non sono riuscito a trovare una descrizione a livello di codice sorgente, come questa per goto errore di fail . Qualcuno può fornire, o indicare, una tale spiegazione?     
posta 09.04.2014 - 04:27
1
risposta

Heartbleed: questo scenario è possibile? quanto male sarebbe?

Facciamo le seguenti ipotesi: Un certificato radice attendibile è stato offerto con una versione vulnerabile di OpenSSL. Prima della divulgazione al pubblico, un'entità malintenzionata era a conoscenza e sfruttava la vulnerabilità di cuore...
posta 10.04.2014 - 22:34
1
risposta

TRESOR protegge da attacchi come HeartBleed

Mi chiedevo se il modulo TRESOR di linux ( link ) avrebbe protetto un server web da HeartBleed o altri attacchi simili.     
posta 10.04.2014 - 05:28
1
risposta

Heartbleed: durata del messaggio heatbeat?

Qual è la lunghezza giusta del messaggio heartbeat tra 2 ^ 14 e 2 ^ 16 ? Il link RFC dice che The total length of a HeartbeatMessage MUST NOT exceed 2^14 or max_fragment_length when negotiated as defined in [RFC6066]. In questo...
posta 08.03.2015 - 19:30
0
risposte

Come puoi influenzare ciò che verrà trapelato da Heartbleed?

Sto lavorando a un exploit di esempio Heartbleed. Sono stato in grado di impostare il server con una versione precedente di Apache e OpenSSL e il server è infatti vulnerabile. Tuttavia, quando si perde l'informazione, l'unica informazione che vi...
posta 18.11.2018 - 22:21