[Linuxtrent] Re: La rete dei server SKS (chiavi GPG) è sotto attacco

  • From: Marco Ciampa <ciampix@xxxxxxxxxx>
  • To: linuxtrent@xxxxxxxxxxxxx
  • Date: Mon, 1 Jul 2019 10:03:17 +0200

On Mon, Jul 01, 2019 at 09:38:47AM +0200, Roberto Resoli wrote:

... e non c'è difesa possibile, al momento.

Lo dice uno dei mantainer di GnuPG, Robert J. Hansen:

https://gist.github.com/rjhansen/67ab921ffb4084c865b3618d6955275f

In sintesi, per quello che mi sembra di aver capito finora, si tratta di
un'attacco stile DOS su alcuni certificati, tra cui quello di Hansen stesso,
che che si trovano ad avere qualcosa come 150.000 firme associate. Questo fa
esplodere qualsiasi installazione gpg che si trovi ad importare uno dei
certificati "avvelenati".

La cosa è particolarmente grave perchè per scelta implementativa la rete dei
server SKS non cancella mai alcun certificato, nè alcuna informazione
riguardante i certificati caricati. Chiunque può caricare certificati, e non
c'è limite al numero di firme di un certificato.

Aggiungiamo che il sw che implementa SKS è stato scritto in OCaml negli anni
'90 per una (geniale) tesi PhD, e "non c'è letteralmente nessuno nella
comunità dei keyserver che si senta qualificato per fare una seria revisione
del codice base."

Hansen raccomanda: "High-risk users should stop using the keyserver network
immediately."

Molto interessante il thread sulla lista GnuPG - Users:

http://gnupg.10057.n7.nabble.com/SKS-Keyserver-Network-Under-Attack-td63934.html

A me viene da dire: se la sono cercata. Scusate ma fare un sito in un
linguaggio sconosciuto ai più, per di più non manutenuto e abbandonato,
creato come tesi di laurea (quindi "l'apoteosi" del "one-time-program")
per una cosa così importante mi pare proprio di rivedere la storia dei
certificati ssl su Debian. Queste cose qui non si possono trattare con
superficialità e poi lamentarsi che poi GPG venga vista come "crap
opensource"...

È la dimostrazione che è proprio "crap opensource" e sputtana tutti.
Ora è tardi per piangere sul latte versato...

-- 


Marco Ciampa

I know a joke about UDP, but you might not get it.

------------------------

 GNU/Linux User #78271
 FSFE fellow #364

------------------------

-- 
Per iscriversi  (o disiscriversi), basta spedire un  messaggio con OGGETTO
"subscribe" (o "unsubscribe") a mailto:linuxtrent-request@xxxxxxxxxxxxx


Other related posts: