Как нашли Badlock

Apr 15, 2016 19:33

После насыщенного бессонными ночами и напряженной работой месяца, мы выпустили обновления Samba для закрытия дыр Badlock. Я написал статью в блог Red Hat Enterprise Linux, где рассказываю о том, что это такое и как его открыли.

Leave a comment

Comments 15

beldmit April 15 2016, 17:09:38 UTC
Обновления, наверное, для Samba?

Reply

abbra April 15 2016, 17:14:30 UTC
Поправил текст. :)

Reply

beldmit April 15 2016, 18:06:37 UTC
Прочитал. Осознал масштаб бедствий в полной мере.

Reply


ifreedom April 15 2016, 17:46:26 UTC
Титанический труд по координации и портированию патчей, круто!

Reply


Оффтоп techquisitor April 15 2016, 19:04:29 UTC
Скажите, по FreeIPA можно вам вопросы позадавать? Точнее, он у меня всего один. :)

Reply

Re: Оффтоп abbra April 15 2016, 19:21:33 UTC
можно.

Reply

Re: Оффтоп techquisitor April 15 2016, 19:39:50 UTC
Смотрите какая ситуация. Есть развёрнутый FreeIPA и некая машинка в нём зарегестрированная. Также на этой машине сгенерён CRL, который FeeIPA прекрасно скушал и выполнил Issue, сгенерив в ответ валидный мнениню IPA сертификат. А теперь вопрос, какой тип сертификата там генерируется? Ничего внятного я по теме не нашёл или проглядел. Вроде похож на X.509, но нет полей BEGIN CERIFICATE/END CERTIFICATE и при попытке проверить этот сертификат с помощью openssl мне выдаётся сообщение об ошибке unable to load certificate. И если это не x.509, то как вытащить этот сертификат в X.509, чтобы FreeIPA выступал полноценным CA. Ведь по идее, всё это этого внутри есть. Там же Dogtag унутре.

Reply

Re: Оффтоп abbra April 15 2016, 19:56:22 UTC
Все сертификаты -- x.509.

У команд user-show, host-show, service-show есть опция --out, которая сохраняет файл с сертификатом локально в формате PEM.

ipa user-show username --out=my.crt
--------------------------------------
Certificate(s) stored in file 'my.crt'
--------------------------------------
.... [вырезано] ...
$ file my.crt
my.crt: PEM certificate
$ openssl x509 -in my.crt -issuer -fingerprint -noout
issuer= /O=EXAMPLE.COM/CN=Certificate Authority
SHA1 Fingerprint=XX:XX:XX:XX:XX....:XX:XX

Reply


xxxxx April 15 2016, 22:20:15 UTC
наверное ты имел в виду "бессонные ночи", потому что... ну в общем сам понимаешь, "бессонница" это немного про другое

Reply

abbra April 16 2016, 03:33:01 UTC
Поправил. :)

Reply


Leave a comment

Up