image

Experts waarschuwen voor kritiek Kerberos lek

donderdag 2 september 2004, 12:06 door Redactie, 7 reacties

Er zijn verschillende lekken in Kerberos V5 ontdekt, waardoor in het ergste geval een kwaadwillende persoon toegang tot een kwetsbaar Unix, Linux of Mac OS X systeem kan krijgen. De lekken werden door de ontwikkelaars van het Kerberos Team ontdekt en zouden zo spoedig mogelijk gepatcht moeten worden. "Ik verwacht niet dat dit tot een worm zal leiden. De meeste sites zullen het patchen, omdat dit makkelijk gedaan kan worden. Terwijl het herstellen na een aanval veel werk is," aldus Sam Hartman, hoofd engineering van het Kerberos Team. Kerberos is de hoeksteen van de security van veel netwerken. De software werkt als een soort gatekeeper die mensen identificeert die toegang hebben en niet, zo gaat dit artikel verder. Meer informatie over het lek staat in deze advisory.

Reacties (7)
02-09-2004, 12:24 door Anoniem
door Redactie
De lekken werden door de ontwikkelaars van het Kerberos Team ontdekt en
zouden zo spoedig mogelijk gepatcht moeten worden. "Ik verwacht niet dat
dit tot een worm zal leiden. De meeste sites zullen het patchen, omdat dit
makkelijk gedaan kan worden. Terwijl het herstellen na een aanval veel werk
is," aldus Sam Hartman, hoofd engineering van het Kerberos Team
Dus kan het wel tot een worm leiden, maar zal deze niet veel schade aan
(kunnen) brengen, omdat verantwoordelijke beheerders hun systeem
patchen.
02-09-2004, 12:41 door Anoniem
Alweer een ASN.1 vulnerability... verbaast me niets :-)

En het zou me nog minder verbasen als Microsoft over een
tijdje ook met een patch voor soortgelike problemen komt :-)
02-09-2004, 14:52 door Anoniem
Door Anoniem
Alweer een ASN.1 vulnerability... verbaast me niets :-)

En het zou me nog minder verbasen als Microsoft over een
tijdje ook met een patch voor soortgelike problemen komt
:-)


En het zou me nóg minder verbazen als jij dan een reactie
weet te produceren die niet alleen op een vooroordeel
gebaseerd is, én bovendien correct nederlands geschreven is.
02-09-2004, 16:11 door Anoniem
Door Anoniem
Door Anoniem
Alweer een ASN.1 vulnerability... verbaast me niets :-)

En het zou me nog minder verbasen als Microsoft over een
tijdje ook met een patch voor soortgelike problemen komt
:-)


En het zou me nóg minder verbazen als jij dan een reactie
weet te produceren die niet alleen op een vooroordeel
gebaseerd is, én bovendien correct nederlands geschreven
is.

Okee, we hebben een mierenneuker. Mag ik per ongeluk een
spelfout maken? Of is het tegenwoordig verboden om niet
perfect te zijn?

Mijn reactie is overigens niet op een vooroordeel gebaseerd,
maar gewoon op kennis en ervaring. Alle grote ASN.1
vulnerabilities die tot nu toe gevonden zijn in open source
software hebben geleid tot een security patch van Microsoft.
Niet dat ik Microsoft daarmee ergens van wil beschuldigen,
alleen dat ik een interessante analogie wil opmerken.

Dat verbaast me niet omdat ASN.1 een behoorlijk ingewikkelde
protocolset is, en het implementeren van zo'n protocolset
niet echt een triviale bezigheid is.
02-09-2004, 18:09 door Anoniem
Door Anoniem
Door Anoniem
Alweer een ASN.1 vulnerability... verbaast me niets :-)

En het zou me nog minder verbasen als Microsoft over een
tijdje ook met een patch voor soortgelike problemen komt
:-)


En het zou me nóg minder verbazen als jij dan een reactie
weet te produceren die niet alleen op een vooroordeel
gebaseerd is, én bovendien correct nederlands geschreven
is.

Als we toch gaan fitten ... als jij iets van geschiedenis af
wist, dan zou je weten dat met zlib het wel is gebeurd. MS
maakt gebruik van open source, zolang het een BSD licentie
heeft tenminste. Het zou mij ook niets verbazen als ze ook
gebruik maken van de Kerberos v5 libraries.
02-09-2004, 19:52 door Anoniem

Okee, we hebben een mierenneuker. Mag ik per ongeluk een
spelfout maken? Of is het tegenwoordig verboden om niet
perfect te zijn?
JA !

......
Dat verbaast me niet omdat ASN.1 een behoorlijk ingewikkelde
protocolset is, en het implementeren van zo'n protocolset
niet echt een triviale bezigheid is.
ASN.1 is toch gewoon een TLV-dingetje, (Tag, Length, Value,
vgl. XML). Die protocolset hoort meer bij de applicatie die
gebruik maakt van asn.1
03-09-2004, 10:23 door Anoniem
Door Anoniem

Okee, we hebben een mierenneuker. Mag ik per ongeluk een
spelfout maken? Of is het tegenwoordig verboden om niet
perfect te zijn?
JA !

......
Dat verbaast me niet omdat ASN.1 een behoorlijk ingewikkelde
protocolset is, en het implementeren van zo'n protocolset
niet echt een triviale bezigheid is.
ASN.1 is toch gewoon een TLV-dingetje, (Tag, Length, Value,
vgl. XML). Die protocolset hoort meer bij de applicatie die
gebruik maakt van asn.1

Ik geloof dat je twee uitspraken niet helemaal met elkaar in
overeenstemming zijn.

Als je perfect was geweest had je geweten dat ASN.1 meer
omvat dan een "TLV-dingetje" en had je zeker geweten dat de
T in TLV voor Type staat, en niet voor Tag. Je had dan ook
geweten dat de enige overeenkomst met XML de vrije opbouw
is, en dat ASN.1 en XML verder elke vorm van gelijkenis missen.

Maar goed, je bent niet perfect, dus weet je dat allemaal
niet, zoals uit je antwoord blijkt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.