LINUX.ORG.RU

qBittorrent 14 лет был уязвим атаке man in the middle на HTTPS

 , ,

qBittorrent 14  лет был уязвим атаке man in the middle на HTTPS

0

3

В qBittorrent была закрыта 14-летняя уязвимость, связанная с некорректной проверкой SSL/TLS-сертификатов. Обновление до версии 5.0.1 устранило эту уязвтмость, которая существовала с 2010 года.

В течение этого времени программа принимала любые сертификаты, включая поддельные, что делало её уязвимой к атаке типа «человек посередине» (MitM). Это позволяло злоумышленникам незаметно изменять сетевой трафик, потенциально подвергая пользователей риску скачивания и выполнения вредоносного кода при обновлении продукта по ссылке из уведомления о выходе новой версии, а так же при загрузке бинарников Python на Windows. Уязвимость была не только теоретической, но и реализуемой на практике.

Так же отсутствие валидации сертификатов позволяло MitM подменять содержимое RSS и базы данных MaxMind Geo IP.

>>> Подробности

★★

Проверено: maxcom ()
Последнее исправление: maxcom (всего исправлений: 6)

Ответ на: комментарий от posixbit

Это не у тебя, ты взял этот скриншот с гитхаба :) Разве вмержили уже? Веб-морда не умеет. По крайней мере, когда я последний раз проверял.

liksys ★★★★
()
Последнее исправление: liksys (всего исправлений: 1)
Ответ на: комментарий от Clayman

да его и писать не надо. чатгпт сгенерировать может, а код поправишь немного. я не пользуюсь торрентами почти. мне то он зачем. я бы все как питоновский пакет оформил и залил в пип

rtxtxtrx ★★
() автор топика
Ответ на: комментарий от liksys

Это не у тебя, ты взял этот скриншот с гитхаба :)

У меня точно так же.

posixbit ★★
()
Ответ на: комментарий от liksys

Веб-морда не умеет

Насчёт веб-морды не уверен. Я пользуюсь только transgui (Transmission Remote GUI).

posixbit ★★
()
Последнее исправление: posixbit (всего исправлений: 1)
Ответ на: комментарий от liksys

В трансшишне до сих пор нет тегов для раздач

«labels» ещё с 3 версии чем не теги? целый массив на каждый торрент, а не как это делается для rtorrent с всего пятью произвольными строкам, которые нужны ещё много для чего кроме меток.

yandrey ★★
()

14 лет это никому не всралось, еще 14 лет также бы никто не замечал потому, что никому не всралось.

bernd ★★★★★
()
Ответ на: комментарий от cocucka_B_TECTE
Р Е Ш Е Т О
Е Ш Е Т О Р
Ш Е Т О Р Е
Е Т О Р Е Ш
Т О Р Е Ш Е
О Р Е Ш Е Т
Smacker ★★★★★
()
Ответ на: комментарий от ann_eesti

давно выкинул убогий переусложнённый сабж и заменил transmission-gtk, который прекрасно выполняет свою функцию.

Ты же весь его код лично проверил на ошибки ?

vasya_pupkin ★★★★★
()
Ответ на: комментарий от ann_eesti

не использую убогий нефункциональный и упрощенный до отупения трансмишон

bernd ★★★★★
()
Ответ на: комментарий от liksys

Оригинальная вебморда на 4.0 версии только показывает метки, без возможности добавлять и фильтровать по ним, там вообще сплошной минимализм, она совсем не подходит для большого количества раздач. Есть альтернативные, которые все поддерживают на уровне штатных для transmission lables.

yandrey ★★
()
Ответ на: комментарий от EnterpriseTestAuto

Да, особенно, когда о ней узнали все те, кому и не нужно… Пользователям дебиано-штабеля можно не беспокоиться, их система и так как дуршлаг

rtxtxtrx ★★
() автор топика
Ответ на: комментарий от yandrey

Спасибо, попробую в следующий раз перейти. А то меня малость доколебал XML-RPC в rtorrent с его приколами на больших раздачах.

liksys ★★★★
()
Последнее исправление: liksys (всего исправлений: 1)
Ответ на: комментарий от rtxtxtrx

Доктор, а скачивание торрентов BitTorrent ом в SandboxiePlus, это паранойя граничащая с шизофазией? Или все таки адекватные методы защиты хостовлй ОС?

EnterpriseTestAuto
()

Ту, и стоило то из-за такой мелочи новость пилить. Вон вышел бы новый релиз, там бы и помянули в списке багфиксов.
Кстати, 28 числа вон уже 5.0.1 релизнули, а я все на 4.5.2

sehellion ★★★★★
()
Ответ на: комментарий от Clayman

У меня на разных интернетах то нормально работает qbittorrent, то deluge. Не разбирался, почему так. Ещё qbittorrent получше работает в ситуации, когда из-за шейпинга торрент-трафика провайдером я пускаю его через vps, у которого заблочен dht, - нахожу пиры без прокси, потом включаю трафик через socks5, qbittorrent получше переключается на найденных пиров, хотя тоже не идеально. Ещё у qbittorrent есть фича последовательного скачивания, - часто полезно на медленных интернетах.

Sorcerer ★★★★★
()
Последнее исправление: Sorcerer (всего исправлений: 1)

потенциально подвергая пользователей риску скачивания и выполнения вредоносного кода при обновлении продукта по ссылке из уведомления о выходе новой версии

виндузятников проблемы

а так же при загрузке бинарников Python на Windows

как же "так же"? и опять виндузятников проблемы
зачем это на лоре?

подменять содержимое RSS

казалось бы, при чем тут торрент-клиент?

и базы данных MaxMind Geo IP

это, типа, чтобы в списке пиров флажки других стран показывались? какой кошмар!

А мне кажется, это не баг а фича. Специально сделали, чтобы не мучаться с сертификатами.

вот! в говнобраузерах бы еще так! сделали бы кнопочку "решето", чтобы включала режим "класть на все сертификаты и всю эту муть"! а то задолбали со своей безопасностью и шифрованием всего и вся.

PerdunJamesBond
()
Ответ на: комментарий от seiken

для меня это всегда была сеть для пиратки.

Сейчас это стало каперством :)

question4 ★★★★★
()
Ответ на: комментарий от Sorcerer

Ещё у qbittorrent есть фича последовательного скачивания

У deluge тоже есть

Clayman ★★
()
Ответ на: комментарий от X-Pilot

Кстати да, несколько удивлён, что про него никто не сказал ничего ;) Сам пользуюсь Tixati, сейчас 3.19 стоит, оказывается уже 3.29 есть.

tr0_
()
Ответ на: комментарий от X-Pilot

Пользоваться настольными клиентам торрента - это какой-то виндузятский подход.

Ololo_Trololo
()
Ответ на: комментарий от maxcom

Как понял, чел только недавно увидел, что оказывается была дыра, сделанная ещё в 2010 году. Ранее на это никто не обращал внимание.

Ololo_Trololo
()
Ответ на: комментарий от Ololo_Trololo

Это была дыра Неуловимого Джо. (ЕВПОЧЯ)

tr0_
()
Ответ на: комментарий от liksys

Плюсую. Уехал дома на rtorrent+ruTorrent лет 15 назад, так и остался.

На работе если по-быстрому надо какой-нибудь торрент качнуть - использую transmission - для 2-3 раздач его более чем достаточно.

Pinkbyte ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.