Regisztráció Blogot indítok
Adatok
loolek

0 bejegyzést írt és 76 hozzászólása volt az általa látogatott blogokban.

Admin Szerkesztő Tag Vendég
A kriptográfiát fejlesztői, tesztelői, kódelemzői szemmel nézve fontos ismerni azokat az ökölszabályokat, amelyek alapján a függvényeket biztonságosan meg lehet hívni, a jó prímeket ki lehet választani. Pontosan ezen ökölszabályok kerülnek bemutatásra az RSA algoritmus esetén…..
BuheraBlog Bitcoin, Scribd 2013.04.05 12:23:10
Az árfolyam esésére spekulálva DDoS-olják a legnagyobb Bitcoin váltó Mt.Gox-t. A kriptovaluta árfolyama a héten elérte a 142 dollárt, de 117-re esett vissza szerdán, így aki a csúcson eladott, most pedig vesz - az árfolyam visszaerősödése esetén - szépet kaszálhat.  Az…..
Július elsejével megszűnik a Google egyik legjobb szolgáltatása, a Reader. (A feedjeinket így tudjunk kimenekíteni a halálzónából.) Még mielőtt rátérnénk arra, hogy hova érdemes továbbállnia a Reader-felhasználóknak, pár szóban méltassuk a terméket.  A Reader nem…..
loolek 2013.03.18 23:51:17
Én már egy ideje mobilon a Press nevű alkalmazást használom ami nagyon pöpec (és halál szép) :D

play.google.com/store/apps/details?id=com.twentyfivesquares.press&feature=search_result#?t=W251bGwsMSwxLDEsImNvbS50d2VudHlmaXZlc3F1YXJlcy5wcmVzcyJd

ATTENTION: Even though Google Reader will shut down on July 1, Press will migrate over to a new backend syncing solution before that date. We'll provide details with our migration plan when that's ready. We love Press and we're going to keep making it better!
BuheraBlog Új hét, új Java 0-day 2013.01.16 15:33:40
A KrebsOnSecurity szerint már el is kelt a BlackHole készítő által piacra dobott, Java7u11-t is lenyomó 0-day exploit. Az árusok az első két szerencsés vásárlónak 5000-5000 dollárért adták tovább a széles tömegek számítógépének lenyúlását lehetővé tevő kódot. Ha jól…..
Mikko Hypponen postolta még tegnap az f-secure blogjára, hogy kapott egy levelet egy iráni tudóstól (a levél forrását állítólag ellenőrizték). A levél maga mindent elmond: I am writing you to inform you that our nuclear program has once again been compromised and attacked by a new…..
trey@HUP:Colin Percival, a FreeBSD biztonsági tisztviselője beköszönt karácsony előtt és mindjárt hozott magával 5 biztonsági figyelmeztetőt. Percival elismeri, hogy az időzítés őszintén szólva szívás. A FreeBSD Security Team igyekszik a biztonsági figyelmeztetőket szerdán…..
loolek 2011.12.26 23:41:24
@Hunger: Úgy érthette, hogy hivatalosan nem tudott róla senki (olyan, aki jelentette is volna...)

After more research, I can now say at least 20 years – the bug was in 4.4BSD-Alpha. The earliest copyright notice on the file is an MIT Copyright 1990, so I’m guessing that’s where the bug came from originally. ~Colin

security.freebsd.org/patches/SA-11:08/telnetd.patch

Vajon hány helyre vették át ezt a kódot 20 év alatt...

Hasonló eset volt amikor az ennél még régibb Sun XDR kódjában találtak hibát, amit például (az RPC alrendszeréhez) a cégnél használt adatbázis kezelő is, egy az egyben átvett. Nekik lövésük se volt az dologról, én javítottam ki :-)

/*
* xdr.c, Generic XDR routines implementation.
*
* Copyright (C) 1986, Sun Microsystems, Inc.

//
// LOOLEK'S PATCH
//
// if (c > maxsize && xdrs->x_op != XDR_FREE)
if ((c > maxsize || UINT_MAX/elsize < c) && (xdrs->x_op != XDR_FREE))
return FALSE;
loolek 2011.12.27 09:39:51
@Hunger: Tényleg, csak a szerző problémájára akartam reagálni, hogy olyanról amit biztosan nem tud, nem írhat :D

Igen, igen, arról nem szólt a fáma, hogy honnan jött az infó :)

Érdekes, rákerestem a 2002 óta nyilvánosan hibás XDR sorra és még mindig több helyen használják...

http://www.google.com/search?q="if+(c+>+maxsize+%26%26+xdrs->x_op+!%3D+XDR_FREE)"
M1key hívta fel a figyelmem, hogy egy halom magyar weboldal feltöréséről szóló poszt jelent meg ezen a suttyófórumon. Általában nem szeretek reklámot csinálni hülyegyerekeknek, de ebben az esetben beleütköztem néhány érdekes/vicces dologba.  Mindenek előtt a nagytudású T3es…..
BuheraBlog DigiNotar fejlemények 2011.09.06 15:52:00
Tovább gyűrűzik a DigiNotar ügy, naponta látnak napvilágot újabb és újabb információk az esettel kapcsolatban. A szervezet örökre lekerül a Mozilla, a Google és a Microsoft megbízható tanúsítókat gyűjtő listáiról, a példát pedig követte a holland kormány - melynek a…..
loolek 2011.09.07 00:36:35
@Aron bacsi: nem tudom, hogy mi fán terem az a XUDA spéci script

Én is kiváncsi lettem, de gyorsban csak ennyit találtam (sok példányban) ->

XUDA (Xcert Universal Database API) is a library that is used and integrated in many PKI products of different vendors like the KEON CA of RSA LABS.

XUDA is an API that enables programmers to develop PKI applications. XUDA is best seen as a toolkit or library of programs that isolates applications from the complexities of PKI. It encapsulates secure database access and strong authentication via public key certificates, andemploys SSL-LDAP to query remote databases using certificates presented during an SSL transaction. XUDA was built to use the cryptography of other vendors. This allows toprovide customers with the cryptography of their choice, including all PKCS#11 compliant smart cards and hardware tokens.

XCert is a privately held company that developed and delivered digital certificate-based products for securing e-business transactions. In February 2001 the company was acquired by RSA Labs.

Ez a cég vételről szól, de azért van benne 'infoleak'

Xcert International Aquisition Agreement FAQ

What are Xcert’s products?

Xcert offers the Sentry product line, which includes the several PKI components, including Sentry CA, Sentry RA, Sentry KRM, WebSentry and XDK. The Sentry CA (certificate authority), Sentry RA (registration authority) and Sentry KRM (key recovery module) will all be incorporated into the new, integrated CA product line

www.rsa.com/go/xcert/faq.html

Végül így már találtam konkrét (HTML-be ágyazott) XUDA szkript példákat is :-)

site:www.rsa.com xuda

These scripts are used to automate the issuance of user certificates.

blueisr_ca.xuda

# This file is used to tell the Multipass Server which CA to speak to for user enrollment
<HTML>
<BODY>
<!-- XUDA BEGIN -->
!PKCS10_Parse( pkcs10input )
[@spk=pkcs10.spk]
[@CA=dbc987b91859aa25c83a26012eca5313]
!Include( "enroll-server/blueisr_lookup_user.xuda" )
<!-- Turn values into name=value pairs -->
<!-- since x-add-spk-req.xuda expects them -->
[@common-name=common-name=[usercn]\n]
[@email-address=email-address=\n]
[@uid=uid=\n]
[@organization-unit=organization-unit=[userou]\n]
[@organization=organization=[cao]\n]
[@street-address=street-address=\n]
[@locality=locality=\n]
[@state-or-province=state-or-province=\n]
[@postal-code=postal-code=\n]
[@country=country=[cac]\n]
[@telephone-number=telephone-number=\n]
[@facsimile-number=facsimile-number=\n]
[@surname=surname=\n]
[@givenname=givenname=\n]
[@clientSerialNumber=clientSerialNumber=\n]
[@fqdn=fqdn=\n]
[@extStr=requestedExtensions=No Extensions\n]
[@proStr=requestedProfile=NoExtensions\n]
!Include( "x-templates/x-add-spk-req.xuda" )
[@TTL=365]
!CASignCertificate( req-id, CA, "LIVE" )
<!-- XUDA END --

www.rsa.com/rsasecured/guides/keonca_pdfs/Blueice_Research_%20Multipass_KCA.pdf
A Google nevére illetéktelen felek számára kiállított tanúsítvány jelent meg nem rég a neten. Először egy iráni felhasználónak lett gyanús, hogy a böngészője figyelmeztetést dob a GMail.com meglátogatásakor, mivel az oldal tanúsítványa megváltozott. Az új hitelesítő…..
loolek 2011.09.05 20:33:51
The Dutch government has now shed some light on this by releasing a list of 531 fraudulent certificates associated with Diginotar.

From the looks of it, the hackers didn't just target big internet services from Google, Yahoo, Facebook, Microsoft, and so on, but intelligence agencies as well, with
www.sis.gov.uk, www.mossad.gov.il and www.cia.gov, allegedly being among the targeted domains.

Furthermore, the hackers tried to use their access to issue rogue root certificates for other CAs like Comodo, Equifax, Verisign and Thawte.

ps: Dutch CA banished for life from Chrome, Firefox
Game over for DigiNotar and its PKIoverheid fiefdom
szerializáció (programozás): egy objektum soros formában (tipikusan karakterláncként) történő megjelenítése Sami Koivu megint publikált egy sor kellemetlen módszert a Java  applet sandboxból történő kitörésre. Ezek közül kettő a vágólapon található adatokhoz enged…..
loolek 2011.03.12 07:39:10
loolek 2011.03.12 11:34:30
@buherator: Hmm, annyit oda írni a végére, hogy a java 6 u24 majdnem egy hónapja már javította, probléma ?!!

Az egy másik topic, hogy a firssítésekről szóló rendszeres posztba miért nem fért be.
Az egyik tumbász talált rá egy érdekes tereptárgyra, a Lánchídtól északra, a Dunában: Amíg a fotosopperek megszakértik, hogy mi lehet ez (térképhiba? merülő óriáspenge? lebegő betonlap?), addig szeretném az egyik legnagyobb fájdalmamat megosztani veletek Google…..
Szegény HBGary-ék nagyon padlótfogtak az Anonymous támadásától, a cég lemondta a napokban tartott RSA konferenciára szánt előadásait, stand helyett pedig csak egy rövid üzenetet helyeztek el, melyben kifejtik, hogy a személyüket ért fenyegetések miatt nem kívánnak megjelenni a…..
loolek 2011.02.21 09:19:58
@buherator: Mivel én is ilyen fejlesztő vagyok (nem CMS ;) nekem ez automatikusan ugyan azt jelenti.

De igaz, mások open source csomagjait is third party -nak hívják.

src.chromium.org/viewvc/chrome/trunk/deps/third_party/
BuheraBlog PS3: A Sony nem adja fel 2011.02.02 21:21:55
A PS3 védelmének csúfondáros bukása után berágott Sony elérte, hogy elkobozzák George Hotz számítógépeit, azonban a bírói végzés megszületése előtt 24 órával már egy másik hacker,  KaKaRoToKS (Youness Alaoui) már publikálta a legújabb, 3.56-ös firmware-hez tartozó…..
loolek 2011.02.02 23:05:55
@buherator: "kommentben jöhetnek"

blog.gitorious.org/2011/02/02/gitorious-receives-dmca-takedown-notice-from-sony/#comment-489

DMCA’ed PS3 Git Repositories Cloned
Posted by greg
DMC…What? Cloned by drizztbsd are the PS3 github repositories that the big, bad Sony had taken down. You’ll find KaKaRoTo’s PS3 Keys, PS3 Utilities, PS3 Tools (fork of fail0verflow’s), Kmeaw’s LV2 Patcher, and graf_chokolo’s fork of PSGroove. So get your git clones updated right here:

LEGAL TOOLS
my repositories do not contain any Sony® software nor any software designed to bypass security set in place to protect copyrighted material.
The keys does not have any protection what so ever from the Norwegian copyright law.

gitorious.org/ps3free#more

--
<@Mathieulh> 3.56 has nice new stuffs in there :P
<@Mathieulh> like remote code execution upon login
<@Mathieulh> don’t tell me I haven’t warned you
 ... mindkettő beledöglik a  2.2250738585072011e-308 számba. (-1) küldte a hírt, hogy a január elején itt is szóba került PHP problémához kísértetiesen hasonlót fedeztek fel a legújabb java futtatókörnyezetben és a fordítóban is! Az ExploringBinary cikke a következő…..
loolek 2011.02.02 09:11:35
Ha, a double simán csak 2.2:

D:\>javac -verbose compilehang.java
[parsing started compilehang.java] A
[parsing completed 15ms]
[search path for source files: .]
[search path for class files: c:\jdk1.6.0_23\jre\lib\resources.jar,c:\jdk1.6.0_23\jre\lib\rt.jar,c:\jdk1.6.0_23\jre\lib\sunrsasign.jar,c:\jdk1.6.0_23\j
re\lib\jsse.jar,c:\jdk1.6.0_23\jre\lib\jce.jar,c:\jdk1.6.0_23\jre\lib\charsets.jar,c:\jdk1.6.0_23\jre\lib\modules\jdk.boot.jar,c:\jdk1.6.0_23\jre\class
es,c:\jdk1.6.0_23\jre\lib\ext\dnsns.jar,c:\jdk1.6.0_23\jre\lib\ext\localedata.jar,c:\jdk1.6.0_23\jre\lib\ext\sunjce_provider.jar,c:\jdk1.6.0_23\jre\lib
\ext\sunmscapi.jar,c:\jdk1.6.0_23\jre\lib\ext\sunpkcs11.jar,.]
[loading java\lang\Object.class(java\lang:Object.class)]
[loading java\lang\String.class(java\lang:String.class)]
[checking compilehang]
[loading java\lang\System.class(java\lang:System.class)]
[loading java\io\PrintStream.class(java\io:PrintStream.class)]
[loading java\io\FilterOutputStream.class(java\io:FilterOutputStream.class)]
[loading java\io\OutputStream.class(java\io:OutputStream.class)]
[loading java\lang\StringBuilder.class(java\lang:StringBuilder.class)]
[loading java\lang\AbstractStringBuilder.class(java\lang:AbstractStringBuilder.class)]
[loading java\lang\CharSequence.class(java\lang:CharSequence.class)]
[loading java\io\Serializable.class(java\io:Serializable.class)]
[loading java\lang\Comparable.class(java\lang:Comparable.class)]
[loading java\lang\StringBuffer.class(java\lang:StringBuffer.class)]
[wrote compilehang.class]
[total 156ms]

Viszont, ha a megadott érték, akkor egyből kifagy a parser:

D:\>javac -verbose compilehang.java
[parsing started compilehang.java]
BuheraBlog Óbudai Egyetem 2011.01.26 14:50:00
Még tavaly kaptam a következő érdekességet, de egészen az elmúlt hétig el volt kavarva a postaládámban: Az Óbudai Egyetem egyik gépén nyitva volt az internet felé egy LDAP port, amire névtelenül lehetett csatlakozni, odabent pedig szépen böngészhetők voltak a dolgozók (és…..
Subba Való Világ: Gigi 2011.01.24 19:37:00
EOS MODELS, Rácz Ildikó, Gigi   Előljáróban: Nem, nem fizetnek érte, csak szimplán veregetnivaló. Miért nem lehet csak lesegetni a képeket?..
A Digital Millenium Copyright Actre és más jogszabályokra hivatkozva perelné a PS3 kódjainak aláírásához használt titkos kulcs megszerzésének módszerét feltáró fail0verflow csapatot, és a kulcsot közzétevő, korábban az azóta javított PS3 jailbreakről elhíresült George…..
A szocik a fácséról elnyúlt lájkolással próbálják a Fideszt legyőzni nemsokára, a helyhatósági választásokon. Ez OK. Csak a megszokott szar ötlet újra.Az azonban már több mint vicces, hogy a szocik szerint nyerőnek szánt gesztus?, ikon? ellentettjével, a dislike gombbal gonosz…..
 Válogatás a 2010-es Sziget fesztivál fotóiból itt a nagyképes blogon. 1700 fotótokból válogattuk ki a legjobb 31 képet. A fotókat a J billentyűvel lefelé a K billentyűvel felfelé lapozhatod. A végén a kommenteket is tekeri. bdavd: Sziget 2010 - építés alatt  …..
A Google szombaton saját - nemrég finomított - logóját alakította át Pac-Man játékká annak alkalmából, hogy a videojáték harmincadik szülinapját ünnepelte. Az akció annyira sikeres volt, hogy a Google egy aloldalon kint is hagyta az amúgy teljes egészében JS-ben írt online…..
loolek 2010.06.02 03:00:23
echo 'keysym XF86Back=Backspace' > ~/.Xmodmap# A lelki békém érdekében...Akik közelebbről ismernek tudják, hogy - bár nem vagyok kellően okos hozzá - a kriptográfia a szívem csücske, a mostani MS frissítés pedig egy remek kriptográfiai témájú sebezhetőséget is napvilágra…..
Steve Jobs tegnapi Apple Keynote-ja mindjárt egy nagyon merész felvetéssel indított. Tudniillik azzal, hogy van-e szükség egy harmadik készülékre a laptop és az okostelefon között, félúton. (Természetesen nincs. De ezt most hagyjuk.)Jobs szerint csak akkor van szükség erre a…..
Nos, ha minden igaz, hamarosan élesedik a Szörcs újabb, immár publikusan elérhető verziója. Barátaink még júniusban indították útjára a keresőjüket, azzal az ígérettel, hogy - legalábbis idehaza - versenyre keljenek a nagy nemzetközi keresőkkel. Akkor még csak zárt bétában…..
loolek 2010.01.14 12:55:21