LINUX.ORG.RU

Gajim: «New fingerprint: 2»

 ,


0

1

Добрый вечер.

Запускаю сегодня Gajim и он говорит мне:

SSL certificate error

It seems the SSL certificate of account gmail.com has changed or your connection is being hacked.

Old fingerprint: CC:07:67:DA:20:C8:BA:4E:49:CE:96:A8:D6:C9:CC:CE:21:39:92:02
New fingerprint: 2

Do you still want to connect and update the fingerprint of the certificate?

Скриншот: http://i.imgur.com/Pu5WPhv.png

Если нажать «View cert...», выводится это:

Issued to:
Common Name (CN): gmail.com
Organization (O): Google Inc
Organizationl Unit (OU): None
Serial Number: 236022005939726664620848

Issued by:
Common Name (CN): Google Internet Authority
Organization (O): Google Inc
Organizationl Unit (OU): None

Validity:
Issued on: 20120605005214Z
Expires on: 20130605010214Z

Fingerprint
SHA1 Fingerprint: CC:07:67:DA:20:C8:BA:4E:49:CE:96:A8:D6:C9:CC:CE:21:39:92:02

Скриншот: http://i.imgur.com/yKg9HVz.png

Выглядит как баг (по какой-то причине сравнивается и выводится только последний байт SHA-1 отпечатка), но все-таки перед тем как постить багрепорт, хотелось бы узнать — сталкивался ли кто-нибудь еще с подобной проблемой?

Когда последний раз заходил в Jabber — такого сообщения не было, и в этом промежутке Gajim не обновлялся (но возможно обновлялись различные библиотеки питона).

★★★★★

Баг появился из-за патча: https://bugs.gentoo.org/show_bug.cgi?id=442860

...который должен исправлять CVE-2012-5524 (MITM), и вместо этого патч лишь добавляет новую MITM уязвимость в Gajim.

Было:

fingerprint=con.Connection.ssl_fingerprint_sha1,

Стало:

fingerprint=con.Connection.ssl_fingerprint_sha1[-1],

По какой-то причине con.Connection.ssl_fingerprint_sha1 является строкой, а не массивом строк. В итоге сравнивается лишь последний символ отпечатка.

Что раньше хранилось в конфиге:

accounts.gmail.com.ssl_fingerprint_sha1 = CC:07:67:DA:20:C8:BA:4E:49:CE:96:A8:D6:C9:CC:CE:21:39:92:02

Что теперь хранится в конфиге:

accounts.gmail.com.ssl_fingerprint_sha1 = 2

edigaryev ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.