Критическая уязвимость в OpenSSL 1.0.1 и 1.0.2-beta

08.04.2014 сотрудники The OpenSSL Project выпустили бюллетень безопасности, в котором сообщается о критической уязвимости CVE-2014-0160 в популярной криптографической библиотеке OpenSSL.

Уязвимость связана с отсутствием необходимой проверки границ в одной из процедур расширения Heartbeat (RFC6520) для протокола TLS/DTLS. Из-за этой маленькой ошибки одного программиста кто угодно получает прямой доступ к оперативной памяти компьютеров, чьи коммуникации «защищены» уязвимой версией OpenSSL. В том числе, злоумышленник получает доступ к секретным ключам, именам и паролям пользователей и всему контенту, который должен передаваться в зашифрованном виде. При этом не остается никаких следов проникновения в систему.

Некто, знавший об уязвимости, мог прослушивать «зашифрованный» трафик почти во всем интернете с марта 2012 года, когда вышла версия OpenSSL 1.0.1. В то время была продемонстрирована успешная атака на TLS (BEAST), и многие перешли на защищенную версию TLS 1.2, появление которой совпало с выходом OpenSSL 1.0.1.

Уязвимая версия OpenSSL используется в популярных веб-серверах Nginx и Apache, на почтовых серверах, IM-серверах, VPN, а также во множестве других программ. Ущерб от этого бага исключительно велик.

Некоторые дистрибутивы операционных систем с уязвимой версией OpenSSL:
  • Debian Wheezy (стабильная), OpenSSL 1.0.1e-2+deb7u4)
  • Ubuntu 12.04.4 LTS, OpenSSL 1.0.1-4ubuntu5.11)
  • CentOS 6.5, OpenSSL 1.0.1e-15)
  • Fedora 18, OpenSSL 1.0.1e-4
  • OpenBSD 5.3 (OpenSSL 1.0.1c) и 5.4 (OpenSSL 1.0.1c)
  • FreeBSD 8.4 (OpenSSL 1.0.1e) и 9.1 (OpenSSL 1.0.1c)
  • NetBSD 5.0.2 (OpenSSL 1.0.1e)
  • OpenSUSE 12.2 (OpenSSL 1.0.1c)

Дистрибутивы с более ранними версиями OpenSSL: Debian Squeeze (oldstable), OpenSSL 0.9.8o-4squeeze14, SUSE Linux Enterprise Server.

Баг присутствует во всех версиях веток OpenSSL 1.0.1 и 1.0.2-beta, включая 1.0.1f и 1.0.2-beta1. Исправленная версия — 1.0.1g, которую всем пострадавшим необходимо установить немедленно, после чего сгенерировать новые ключи и сертификаты и предпринять прочие меры безопасности. Пользователей следует предупредить о возможной утечке их паролей. В случае невозможности немедленного апдейта на исправленную версию следует перекомпилировать OpenSSL с флагом -DOPENSSL_NO_HEARTBEATS.

Уязвимость обнаружили специалисты по информационной безопасности из компании Codenomicon, а также, независимо от них, Нил Мехта (Neel Mehta) из подразделения Google Security. Именно последний сообщил разработчикам The OpenSSL Project, что нужно срочно исправить код. Ребята из компании Codenomicon подготовили подробное описание бага и даже открыли для него отдельный сайт Heartbleed.com с изображением кровоточащего сердца.

Пользователям shared-хостинга нет повода для беспокойства. Утром OpenSSL был обновлен на всех серверах, где использовалась эта версия. Владельцев виртуальных выделенных серверов и физических серверов в дата центре просим обратить внимание на данную уязвимость и обновить OpenSSL.

possible.lv/tools/hb/ — этот сервис проверит наличие уязвимости.
  • 0

PHP Fatal error: Call-time pass-by-reference has been removed in /var/www/user

При обновлении PHP с 5.3 на 5.4 некоторые клиенты, использующие старые версии популярных CMS столкнулись с подобной ошибкой. Подобный вызов функции с версии PHP 5.3 вызывал предупреждение на странице, а в версии 5.4 передача переменной по ссылке стала невозможна. Рассмотрим решение данной проблемы на примере одного из сайтов клиента:

Смотрим в журнал ошибок:

[Thu Apr 03 10:48:17 2014] [error] [client XXX.XXX.XXX.XXX] PHP Fatal error:  Call-time pass-by-reference has been removed in /var/www/userXXXXX/data/www/xx-xxx.org/phpshop/class/core.class.php on line 541, referer: http://xx-xxx.org/


Или включаем вывод ошибок php в браузере:


Загружаем файл core.class.php на ПК, открываем текстовым редактором и находим в нем 541 строку:


537       function setHook($class_name, $function_name, $data = false, $rout = false) {
538       if ((phpversion() * 1) >= '5.0')
539       return $this->PHPShopModules->setHookHandler($class_name, $function_name, $this, $data, $rout);
540       else
541       return $this->PHPShopModules->setHookHandler($class_name, $function_name, &$this, $data, $rout);
542       }


Нам нужно убрать & из строки №541. Такой вызов функции более не поддерживается.

В итоге получается так:


537       function setHook($class_name, $function_name, $data = false, $rout = false) {
538       if ((phpversion() * 1) >= '5.0')
539       return $this->PHPShopModules->setHookHandler($class_name, $function_name, $this, $data, $rout);
540       else
541       return $this->PHPShopModules->setHookHandler($class_name, $function_name, $this, $data, $rout);
542       }


Сайт снова работает! :)

Изменение положения о регистрации доменов .RU и .РФ (Неделегированные домены)

Уважаемые господа!

Согласно документации координационного центра национального домена сети Интернет (http://www.cctld.ru/ru/docs/ Раздел — «Документы, вступающие в силу 21 апреля 2014 года»), необходимо делегировать доменные имена .RU и.РФ в течении 20 (двадцати) дней с момента регистрации.

Доменные имена, не прошедшие процедуру делегирования на NS-серверы провайдера будут заблокированы в связи с неиспользованием.

В настоящее время у клиентов CISHost более 400 доменов в зоне .RU находятся в статусе «Не делегирован». Эти доменные имена могут перестать существовать с 21 апреля. Проверьте, в каком статусе Ваши домены. Рассылки из биллинговой системы приходят не всегда и не всем.

Если Вы не хотите в данный момент пользоваться доменом, но и не хотите его лишиться — мы предлагаем новую возможность «Паркинг доменов».
Чтобы воспользоваться бесплатной услугой установите в качестве DNS Вашего домена наши серверы:
  1. park1.cishost.ru
  2. park2.cishost.ru

Данные серверы содержат уникальное ПО, которое не требует настройки и автоматически распознает Ваше доменное имя и не позволит ему быть заблокированным и снятым с регистрации.

Можете проверить работоспособность серверов при помощи команд:
  • nslookup ваш_домен.ru park1.cishost.ru
  • nslookup ваш_домен.ru park2.cishost.ru
Команды действуют аналогично в Windows и Linux системах.

Напоминаем, что услуга предоставляется бесплатно (без скрытых платежей и комиссий).

DDoS атака на сервере g6.cishost.ru

Уважаемые пользователи, сервер g6.cishost.ru находится под воздействием сильной DDoS атаки. Мы принимаем все возможные меры по ее предотвращению и сотрудничаем со специалистами дата центра. Приносим извинения за доставленные неудобства.

Сбой электропитания

Уважаемые пользователи хостинга!
На серверах(хостинг, vds), размещенных в России произошла техническая неполадка. На текущий момент официального заявления от дата центра не было, предварительно — произошел сбой питания, наша стойка не перешла в режим работы через источник бесперебойного питания. В результате данного происшествия не исключены проблемы с базами данных. В случае возникновения последствий в виде потери файлов просим обратится в центр поддержки.

UPD: Ответ дата центра от 20.03.2014

В отношении аварии, произошедшей 09 марта 2014 г. в 16:30 нами, при содействии
компании интегратора установленных ИБП, было проведено расследование, краткие
результаты которого приведены ниже:
09.03.14 в 16:25 после кратковременного отключения внешнего питания, на одном из
ИБП в кластере, к которому подключена ваша стойка, произошел сбой в работе платы
управления, в результате которого проблемный источник начал переводить нагрузку с
внешней сети на батареи и обратно, при разрядке батареи подзаряжались в быстром
режиме, высоким током, что в итоге привело к взрыву одной из батарей. Выпрямитель
аварийного источника, не выдержав перегрузки сгорел, короткое замыкание возникшее в
результате взрыва транзисторов выпрямителя, перебросилась с выпрямителя на
инвертор перегрузив систему всего кластера и выбив защитный автомат данного ИБП.
Из-за перегрузки все ИБП перевели нагрузку на статический байпас (грязную сеть). Но
просадка напряжения, возникшая на входе в систему из-за короткого замыкания, привела к
временному отключению питания на всем кластере. Через 2 секунды питание было
восстановлено.
Для исключения подобных аварий в будущем, мы заменили сбойную управляющую
плату и проблемный ИБП, в ближайшее время будут заменены все АКБ, которые были
подключены к неисправному источнику (в данный момент они выведены из цепи резервного
электропитания). Так же, мы планируем в кратчайшие сроки ввести дополнительный комплекс
мер по контролю за состоянием ИБП и его компонентов.
Еще раз приносим извинения за данный инцидент и надеемся на дальнейшее
плодотворное сотрудничество.

Новое оборудование

Уважаемые пользователи!
Наша компания всегда стремится повысить качество предоставляемых услуг и теперь уже в новом году мы будем предоставлять Вам хостинг на SSD дисках в России.
Все новые серверы будут укомплектованы SSD дисками.
Рады работать для Вас!

Новые поступления

Все новые клиенты, заказавшие услугу хостинга в США будут размещены на новом 8-ми ядерном сервере, с 32Gb оперативной памяти и на новых дисках Samsung SSD 840 EVO 250GB!
Поторопитесь, количество места на диске ограничено!
  • +1

Тарифы Битрикс-хостинга

Уважаемые клиенты! Мы получили компетенцию «Рекомендуемый хостинг-партнер» 1C-Bitrix и рады предоставить Вам 2 новых тарифных плана, разработанных специально для размещения CMS 1C-Bitrix.

www.cishost.ru/Hosting-CISHOST/bitrix-hosting.html


  • +1

Виртуальные серверы

Улучшены характеристики виртуальных серверов тарифных планов: «Микро (VDS)», «Минимальный (VDS)», «Начальный (VDS)». Обращаем Ваше внимание на тот факт, что виртуальные серверы управляются гипервизором KVM, что полностью исключает оверселлинг.
www.cishost.ru/Virtualnie-serveri/tarifs-vds.html

Мы принимаем криптовалюты

Теперь для оплаты наших услуг Вы можете использовать Bitcoin и Litecoin — две наиболее популярные криптографические валюты.
Cryptocoins
Описание Bitcoin:
  • +1