<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Security on 小惡魔 - AppleBOY</title><link>https://blog.wu-boy.com/tags/security/</link><description>Recent content in Security on 小惡魔 - AppleBOY</description><generator>Hugo</generator><language>en-us</language><managingEditor>appleboy.tw@gmail.com (Appleboy)</managingEditor><webMaster>appleboy.tw@gmail.com (Appleboy)</webMaster><lastBuildDate>Fri, 11 Apr 2014 08:14:26 +0000</lastBuildDate><atom:link href="https://blog.wu-boy.com/tags/security/feed.xml" rel="self" type="application/rss+xml"/><item><title>StartSSL 關閉註冊 OpenSSL CVE-2014-0160 Heartbleed Security</title><link>https://blog.wu-boy.com/2014/04/startssl-close-registeration-openssl-cve-2014-0160-heartbleed-security/</link><pubDate>Fri, 11 Apr 2014 08:14:26 +0000</pubDate><author>appleboy.tw@gmail.com (Appleboy)</author><guid>https://blog.wu-boy.com/2014/04/startssl-close-registeration-openssl-cve-2014-0160-heartbleed-security/</guid><description>&lt;div style="margin:0 auto; text-align:center"&gt;
 &lt;a href="https://www.flickr.com/photos/appleboy/13774392623" title="heartbleed by Bo-Yi Wu, on Flickr"&gt;&lt;img src="https://i1.wp.com/farm8.staticflickr.com/7102/13774392623_7baaa68597_m.jpg?resize=198%2C240&amp;#038;ssl=1" alt="heartbleed" data-recalc-dims="1" /&gt;&lt;/a&gt;
&lt;/div&gt;
&lt;p&gt;這幾天 OpenSSL 發出很嚴重的 &lt;a href="https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0160"&gt;CVE-2014-0160 Bug&lt;/a&gt; 叫做「&lt;a href="http://heartbleed.com/"&gt;Heartbleed&lt;/a&gt;」，台灣資安公司 &lt;a href="http://devco.re/"&gt;DEVCORE&lt;/a&gt; 也直接發布了&lt;a href="http://devco.re/blog/2014/04/09/openssl-heartbleed-CVE-2014-0160/"&gt;一篇文章&lt;/a&gt;，請大家儘快升級系統，並且通知全部會員修改密碼，目前看到 &lt;a href="https://github.com/"&gt;Github&lt;/a&gt; 等大型網站都已經先將使用者 Session 資料清除，另外個人憑證部份也必須要更換，所以這幾天免費提供申請的 &lt;a href="https://www.startssl.com/"&gt;StartSSL&lt;/a&gt; 服務，被大量的使用者來申請，目前看到官方網站直接&lt;del&gt;關閉註冊&lt;/del&gt;給個暫時的 warning 訊息 XD 如下圖&lt;/p&gt;
&lt;div style="margin:0 auto; text-align:center"&gt;
 &lt;a href="https://www.flickr.com/photos/appleboy/13774487325" title="startssl by Bo-Yi Wu, on Flickr"&gt;&lt;img src="https://i2.wp.com/farm8.staticflickr.com/7328/13774487325_28dfcf420d_z.jpg?resize=640%2C224&amp;#038;ssl=1" alt="startssl" data-recalc-dims="1" /&gt;&lt;/a&gt;
&lt;/div&gt;</description></item><item><title>利用 freebsd-update 升級 FreeBSD security patch 安全性</title><link>https://blog.wu-boy.com/2009/04/%E5%88%A9%E7%94%A8-freebsd-update-%E5%8D%87%E7%B4%9A-freebsd-security-patch-%E5%AE%89%E5%85%A8%E6%80%A7/</link><pubDate>Thu, 02 Apr 2009 03:13:33 +0000</pubDate><author>appleboy.tw@gmail.com (Appleboy)</author><guid>https://blog.wu-boy.com/2009/04/%E5%88%A9%E7%94%A8-freebsd-update-%E5%8D%87%E7%B4%9A-freebsd-security-patch-%E5%AE%89%E5%85%A8%E6%80%A7/</guid><description>&lt;p&gt;在玩 &lt;a href="http://www.freebsd.org"&gt;FreeBSD&lt;/a&gt; 系統一定會常常需要升級 &lt;a href="http://www.freebsd.org/security/"&gt;security&lt;/a&gt; 的 patch，之前寫過一篇手動升級 FreeBSD security patch：&lt;a href="http://blog.wu-boy.com/2008/08/26/338/"&gt;FreeBSD 的 security patch 跟 如何 upgrade&lt;/a&gt;，那篇寫的內容也很容易瞭解，那現在又有另一種升級方式，就是利用 FreeBSD 內建指令 &lt;a href="http://www.freshports.org/security/freebsd-update/"&gt;freebsd-update&lt;/a&gt;，這是可以 fetch 或者是 install 和 rollback binary 升級系統，不過這指令只能用在 &lt;span style="color: #ff0000;"&gt;Release Engineering&lt;/span&gt; 的系統上面，例如 FreeBSD 7.1-RELEASE and FreeBSD 7.1-RC1，&lt;span style="color: #ff0000;"&gt;不可以&lt;/span&gt;使用在 FreeBSD 6.2-STABLE 或者是 FreeBSD 7.0-CURRENT 版本上面，那在 &lt;a href="http://blog.gslin.org/"&gt;DK大神 blog&lt;/a&gt; 上面有寫一篇可以升級 PRERELEASE 系統：&lt;a href="http://blog.gslin.org/archives/2009/03/24/1980/"&gt;用 freebsd-update 將 FreeBSD 7.1-PRERELEASE 升級到 7.1-RELEASE&lt;/a&gt;，這方法可以騙過 freebsd-update 指令，不過我想本身要對 FreeBSD 很熟阿，不然會遇到很多地雷阿。 基本 OPTIONS 如下：&lt;/p&gt;
&lt;pre class="brush: bash; title: ; notranslate" title=""&gt;-b basedir -- 指定系統掛載根目錄 預設值：/
 (default: /)
-d workdir -- 檔案暫存的地方
 (default: /var/db/freebsd-update/)
-f conffile -- 讀取基本設定檔
 (default: /etc/freebsd-update.conf)
-k KEY -- Trust an RSA key with SHA256 hash of KEY
-r release -- 指定 Release 版本 (e.g., 6.2-RELEASE)
-s server -- 指定抓取哪一台伺服器
 (default: update.FreeBSD.org)
-t address -- 搭配 corn 指定 email，當執行完畢，寄信通知使用者
 (default: root)&lt;/pre&gt;</description></item><item><title>[心得]2008八月份 SA@Tainan PHP 程式設計 – 初階資訊安全(8/30)</title><link>https://blog.wu-boy.com/2008/08/%E5%BF%83%E5%BE%972008%E5%85%AB%E6%9C%88%E4%BB%BD-satainan-php-%E7%A8%8B%E5%BC%8F%E8%A8%AD%E8%A8%88-%E5%88%9D%E9%9A%8E%E8%B3%87%E8%A8%8A%E5%AE%89%E5%85%A8830/</link><pubDate>Sat, 30 Aug 2008 16:07:13 +0000</pubDate><author>appleboy.tw@gmail.com (Appleboy)</author><guid>https://blog.wu-boy.com/2008/08/%E5%BF%83%E5%BE%972008%E5%85%AB%E6%9C%88%E4%BB%BD-satainan-php-%E7%A8%8B%E5%BC%8F%E8%A8%AD%E8%A8%88-%E5%88%9D%E9%9A%8E%E8%B3%87%E8%A8%8A%E5%AE%89%E5%85%A8830/</guid><description>&lt;p&gt;今天從嘉義跑到台南聽 &lt;a href="http://phorum.study-area.org"&gt;酷！學園&lt;/a&gt; 舉辦的 &lt;a href="http://phorum.study-area.org/index.php/topic,53191.0.html"&gt;2008八月份 SA@Tainan PHP 程式設計 – 初階資訊安全(8/30)&lt;/a&gt; ，今天一大早就起床了，差點沒趕上火車，到了台南地點在社區大學，其實蠻近的，大概騎車5分鐘就到了喔，其實不會很趕，到了現場，第一次看到梁楓大大阿，感覺很有威勢，我看現場年齡層分佈好像很廣，有很多都是長輩了，不過大部分還是學生為主，然後我想大概有很多是工作人員，其實我都不太認識，我大概只知道梁楓大大，因為在酷！學園也一段時間了，哈哈，今天講的主題，我非常的有興趣，我看投影片還蠻多的，可是都是跳著講，然後一些實做的部份，然後最後一小時是在解如何拿到 Linux 的主機 /etc/passwd 的資訊。&lt;/p&gt;</description></item><item><title>FreeBSD 的 security patch 跟 如何 upgrade</title><link>https://blog.wu-boy.com/2008/08/freebsd-%E7%9A%84-security-patch-%E8%B7%9F-%E5%A6%82%E4%BD%95-upgrade/</link><pubDate>Tue, 26 Aug 2008 09:38:59 +0000</pubDate><author>appleboy.tw@gmail.com (Appleboy)</author><guid>https://blog.wu-boy.com/2008/08/freebsd-%E7%9A%84-security-patch-%E8%B7%9F-%E5%A6%82%E4%BD%95-upgrade/</guid><description>&lt;p&gt;剛剛看到 &lt;a href="http://chinsan2.twbbs.org"&gt;chinsan’s Blog&lt;/a&gt; 裡面提到 &lt;a href="http://chinsan2.twbbs.org/wp/2008/08/26/106/"&gt;關於 FreeBSD 的 security patch 是怎麼處理的?&lt;/a&gt;，這篇寫的非常不錯，所以順道把手上機器都全部處理了 upgrade 系統了，當然首先是要先習慣閱讀 &lt;a href="http://www.freebsd.org/cgi/cvsweb.cgi/src/UPDATING"&gt;/usr/src/UPDATING&lt;/a&gt; 跟 &lt;a href="http://www.freebsd.org/cgi/cvsweb.cgi/ports/UPDATING"&gt;/usr/ports/UPDATING&lt;/a&gt;，當然這兩個其中一個是系統的安全性更新，一個是 ports tree 安全性更新。 裡面 chinsan 大大提到的 SA(Security Advisories)&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;a href="http://www.freebsd.org/security/advisories.html"&gt;http://www.freebsd.org/security/advisories.html&lt;/a&gt; 相關反應管道請參考 &lt;a href="http://security.freebsd.org"&gt;http://security.freebsd.org&lt;/a&gt; 這裡的 SA 其實也可以在 &lt;a href="http://www.freebsd.org/cgi/cvsweb.cgi/src/UPDATING"&gt;/usr/src/UPDATING&lt;/a&gt; 這裡面看到，但是網頁版似乎比較好，我提供解法，做起來也不會很困難。&lt;/p&gt;
&lt;/blockquote&gt;</description></item></channel></rss>