home.social

#cert — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #cert, aggregated by home.social.

fetched live
  1. CERT team getting the word out at Wells Harborfest #Maine #CERT

  2. CERT team getting the word out at Wells Harborfest #Maine #CERT

  3. @da_667 i never said i was inside sales but won't a tls/ssl proxy fix most of this, it is the unspoken piece of the system that enables lots more viz anyways #cert pinning #bump list #squid #c2

  4. @da_667 i never said i was inside sales but won't a tls/ssl proxy fix most of this, it is the unspoken piece of the system that enables lots more viz anyways #cert pinning #bump list #squid #c2

  5. 🤖 Botnet C&C activity detected by Spamhaus increased ⬆️ 56% in 2025. To help defenders respond faster, we've upgraded the Spamhaus CERT Insight Portal with enriched botnet C&C intelligence, including ASN, protocol, malware family, Malpedia mapping, last-seen data, and more.

    FREE for government-funded national or regional CERTs and CSIRTs - learn more here:

    👉️ spamhaus.org/resource-hub/botn

    #CyberSecurity #ThreatIntel #Botnets #CERT #CSIRT

  6. 🤖 Botnet C&C activity detected by Spamhaus increased ⬆️ 56% in 2025. To help defenders respond faster, we've upgraded the Spamhaus CERT Insight Portal with enriched botnet C&C intelligence, including ASN, protocol, malware family, Malpedia mapping, last-seen data, and more.

    FREE for government-funded national or regional CERTs and CSIRTs - learn more here:

    👉️ spamhaus.org/resource-hub/botn

    #CyberSecurity #ThreatIntel #Botnets #CERT #CSIRT

  7. 🐛 Media tego tematu nie podjęły, następuje coś w stylu "ciszej nad tą trumną". O co chodzi?

    Przez lata w ZUS, krócej w innych instytucjach, można było zalogować się do systemu niemal każdej (z małymi wyjątkami) instytucji państwowej, odpowiednio preparując dokument do "Logowania podpisem kwalifikowanym".

    Wystarczyło znać imię, nazwisko i pesel.

    Na czym polegał błąd?
    Na złej interpretacji struktury zwracanej przez SDK.
    W skrócie: ignorowano pole zawierające informację, czy przesłany podpis jest zaufany, ograniczając się do sprawdzenia, czy proces przetwarzania zakończył się bez błędów.
    Tak, przy spreparowanych kluczach i dokumencie proces przetwarzania kończył się bez błędów...

    Wnioski? Państwo nie dowozi w software. Nie dowozi w audyty (jeśli były?).

    Dodatkowy smaczek?

    Od zgłoszenia, naprawa potrafiła trwać miesiące!

    Co by się stało, gdyby kod był otwarty?
    Poddany audytowi społeczności, która jest bardzo zainteresowana systemami udostępnianymi przez państwo? Zapewne problem zostałby wyłapany, bo to jakby podstawa podstaw...

    No ale systemy są zamknięte, bo wg decydentów tak jest bezpieczniej... To błąd i myślenie "odwrotne".

    CVE-2026-9058

    Prezentacja Michała Leszczyńskiego, który odkrył, odpowiedzialnie zgłosił i PRZYPILNOWAŁ naprawienia podatności (44 minuty):

    youtube.com/watch?v=pMdnS8I18Ts

    Invidious:
    inv.nadeko.net/watch?v=pMdnS8I

    #bezpieczeństwo #zaufanie #KluczPubliczny #CERT #PKI #MinisterstwoCyfryzacji #Państwo #systemy

  8. 🐛 Media tego tematu nie podjęły, następuje coś w stylu "ciszej nad tą trumną". O co chodzi?

    Przez lata w ZUS, krócej w innych instytucjach, można było zalogować się do systemu niemal każdej (z małymi wyjątkami) instytucji państwowej, odpowiednio preparując dokument do "Logowania podpisem kwalifikowanym".

    Wystarczyło znać imię, nazwisko i pesel.

    Na czym polegał błąd?
    Na złej interpretacji struktury zwracanej przez SDK.
    W skrócie: ignorowano pole zawierające informację, czy przesłany podpis jest zaufany, ograniczając się do sprawdzenia, czy proces przetwarzania zakończył się bez błędów.
    Tak, przy spreparowanych kluczach i dokumencie proces przetwarzania kończył się bez błędów...

    Wnioski? Państwo nie dowozi w software. Nie dowozi w audyty (jeśli były?).

    Dodatkowy smaczek?

    Od zgłoszenia, naprawa potrafiła trwać miesiące!

    Co by się stało, gdyby kod był otwarty?
    Poddany audytowi społeczności, która jest bardzo zainteresowana systemami udostępnianymi przez państwo? Zapewne problem zostałby wyłapany, bo to jakby podstawa podstaw...

    No ale systemy są zamknięte, bo wg decydentów tak jest bezpieczniej... To błąd i myślenie "odwrotne".

    CVE-2026-9058

    Prezentacja Michała Leszczyńskiego, który odkrył, odpowiedzialnie zgłosił i PRZYPILNOWAŁ naprawienia podatności (44 minuty):

    youtube.com/watch?v=pMdnS8I18Ts

    Invidious:
    inv.nadeko.net/watch?v=pMdnS8I

    #bezpieczeństwo #zaufanie #KluczPubliczny #CERT #PKI #MinisterstwoCyfryzacji #Państwo #systemy

  9. CW: Verfügbarkeit eines Medikaments in Deutschland

    @bronsen Gerade im #CERT gefragt, ist apothekenpflichtig aber rezeptfrei.

    "bekanntestes Präparat der Art in D ist Sab Simplex apotheken-umschau.de/medikamen "