Leave a comment

Comments 27

max630 July 5 2013, 10:29:45 UTC
> внезапно поняли, зачем же нужен UEFI/Secure Boot!

А можно примеры? Что-то не сильно многие это поняли. Ну и для конкретно их целей эта закладка - вообще бесполезна

Reply

wizzard0 July 5 2013, 11:15:55 UTC
с поправкой на дыры в реализациях, секьюр бут дает возможность проверить подпись ядра ОС на предмет его поврежденности, что дает возможность выкашивать буткиты и построить цепочку доверия позволяющую в итоге надеяться, что скачалось то, что нужно.

без "точки с которой начинается проверка" легко укопаться глубже ОС, и дальше уже проверяй-не проверяй бесполезно.

Reply


max630 July 5 2013, 10:32:34 UTC
По описанию непонятно ничего вообще, может там какие-то неподписываемые части в apk, или они использовали нестойкий алгоритм, или что-нибудь в этом духе.

Reply

wizzard0 July 5 2013, 11:17:52 UTC
по описанию похоже что либо дырка в validation logic (например SSL для CN="paypal.com\0.evil.com" можно было одно время получить для домена evil.com ну а из-за ASCIIZ он подходил для paypal.com)

либо класслоадер может грузить исполняемый код из областей не покрытых сигнатурой и давать ему те же права что и покрытым областям

по крайней мере такое мне кажется наиболее вероятным

Reply


max630 July 5 2013, 10:34:00 UTC
Ну и какая там проблема выбора вендора? Вот они сейчас все вендоры известны - кого выбрать? Некого же.

Reply

wizzard0 July 5 2013, 11:19:40 UTC
сейчас нету, да ;)

я к тому что если делать что-то типа-секьюрное то надо делать и свое железо тоже, со своим аналогом секьюр бута если мы разрешаем установку сторонних приложений, ну вот и до них дошло что без сабжа против закладок бороться бессмысленно - "как юзеру проверить gpg сигнатуру скачанного дистра линуха, если сам gpg был скачан по http, даже если забыть про то, что сигнатуры качают 0.05% от тех кто качает дистры"

Reply

max630 July 5 2013, 11:26:21 UTC
> как юзеру проверить gpg сигнатуру скачанного дистра линуха, если сам gpg был скачан по http

Не вижу чем ситуация "https ca сертификат в предустановленном internet explorer" так уж сильно отличается от такого же сертификата в секуребуте. Тем более что и то и другое контролируется примерно одними и теми же людьми

Reply

wizzard0 July 5 2013, 11:46:00 UTC
> Тем более что и то и другое контролируется примерно одними и теми же людьми
вооот. грубо говоря, что осознали люди:
"какой смысл пытаться установить линух+ какой-нибудь, я не знаю, тор на комп где была винда, если траст чейн все равно растет от Майкрософта"

а разница между "чейн растет от секуребута" и "чейн растет от SSL" в том, что SSL сертификат может получить любой долбоеб, перехватив письмо валидации к хостмастеру, после чего устроив mitm, например.

а сертификат секуребута вшивается на фабрике у вендора, которую тоже можно подхачить, но количество людей которые имеют доступ в ту точку всяко поменьше, не в последнюю очередь из-за physical security. не удивлюсь если чипы таки прошиваются в редмонде и уже потом едут в foxconn - иначе бы WP8 джейлбрейкнули уже.

Reply


(The comment has been removed)

wizzard0 July 5 2013, 12:04:56 UTC
а тут мы подходим к другому практическому вопросу - вот есть у меня такая железка, и как это сделать?

Reply

(The comment has been removed)

wizzard0 July 5 2013, 13:23:04 UTC
ну там где-то должен быть в биосе что ли редактор этих ключей, а найти не могу

Reply


w00dy July 5 2013, 13:13:31 UTC
не первая дыра в андроиде, но походу действительно первый бекдор.

PS Что-то по security почитать можешь посоветовать?

Reply

wizzard0 July 5 2013, 14:21:40 UTC
эм.. ну секурити тема обширная

Reply

w00dy July 5 2013, 14:43:58 UTC
та я в курсе, просто что-то умное и интересное хочется почитать.

Reply


Leave a comment

Up