The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в nftables, позволяющая повысить свои привилегии , opennews (??), 14-Янв-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


21. "Уязвимость в nftables, позволяющая повысить свои привилегии "  –4 +/
Сообщение от Аноним (21), 15-Янв-23, 01:35 
Щас бы в 2к23 анализировать императивщину, а не использовать строгие языки с формальной верификацией.
Ответить | Правка | Наверх | Cообщить модератору

29. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +3 +/
Сообщение от Аноним (15), 15-Янв-23, 02:23 
Они и 20 лет назад не использовали статические анализаторы.

Эти люди в принципе продолжают писать на С деятки лет, и все это время планомерно не делают никаких выводов из постоянно стабильного потока уязвимостей. Очевидно, что безопасность у них не стоит во главе угла. И поэтому уж тем более не станут они перекатываться на практики из разработки high integrity software: адекватные языки, формальная верификация, аудиты безопасности и т.д. Ибо такая разработка крайне дорога во всех смыслах, а если тебе плевать на безопасность - вообще бессмысленна.

А прогнать статический анализатор для для такого проекта - это гораздо быстрее и дешевле, чем переписывать всю кодовую базу.

Ответить | Правка | Наверх | Cообщить модератору

38. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Аноним (36), 15-Янв-23, 05:45 
Как показывает практика, растоманы у которых якобы безопасность во главе угла (и ничего нового кроме неё не предлагали в принципе) облапошиваются не менее эпично с уязвимостями.
Причём был бы nftables написан на расте, сейчас бы в комментах писали "раст не виноват, это разработчик криворук". А в данном случае почему-то винят си (ну или анб).
Ответить | Правка | Наверх | Cообщить модератору

52. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Аноним (15), 15-Янв-23, 08:44 
> растоманы у которых якобы безопасность во главе угла

У растоманов безопасность не во главе угла, потому что при выходе за пределы массива он может разве что кинуть panic. Это не как не поможет, если подобная дичь произойдет, условно, в летящем самолете за миллионы долларов с живыми людьми на борту.

Ответить | Правка | Наверх | Cообщить модератору

65. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +1 +/
Сообщение от annonn (?), 15-Янв-23, 12:21 
конечно! лучше без паники просто направить самолет в землю?
Ответить | Правка | Наверх | Cообщить модератору

78. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Аноним (-), 15-Янв-23, 15:13 
> конечно! лучше без паники просто направить самолет в землю?

А с паникой он куда, интересно, направится? Да и в целом забавно когда господа вещающие про curl | sh и конопатящим дыры в своем карго-культе про безопасность задвигают.

У вон тех надежность софта обеспечивается немеряным комплексом мероприятий, а не камланием на 1-2 фичи. ЯП в этой схеме... как бы это... далеко не главное.

Ответить | Правка | Наверх | Cообщить модератору

66. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Анонн (?), 15-Янв-23, 12:25 
Ну да, откуда растохейтерам знать про catch_unwind и перехваты паники...
Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

68. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Аноним (129), 15-Янв-23, 12:36 
дак это человек должен сам сделать, а не компилятор сделает. Так что небезопасно.
Ответить | Правка | Наверх | Cообщить модератору

79. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +1 +/
Сообщение от Аноним (-), 15-Янв-23, 15:14 
> Ну да, откуда растохейтерам знать про catch_unwind и перехваты паники...

Ну catch ты его? И дальше, собссно, что? Ты сможешь корректно работу возобновить?

Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

92. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Анонн (?), 15-Янв-23, 16:00 
Почему бы и нет? Проблема в конкретном модуле - он перезапускается и об этом сообщается наверх.
Если проблема повторяется (напр. N раз или по другому правилу), то модуль отключается и переводится на резервные (если есть))) и сообщается об этом.
Просто напр. лучше лететь вообще без высотомера зная что он не работает, чем по его неправильным показаниям, думая что все ок.
Ответить | Правка | Наверх | Cообщить модератору

94. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Аноним (-), 15-Янв-23, 18:37 
> Почему бы и нет? Проблема в конкретном модуле - он перезапускается
> и об этом сообщается наверх.

Кажется, некоторые воруют у вас идеи. При том некоторые явно использовали для этого машину времени. Однако состояние при вон том все же теряется - и довольно надолго. Особенно если это нечто с перезагрузку линуха размером.

> Если проблема повторяется (напр. N раз или по другому правилу), то модуль
> отключается и переводится на резервные (если есть))) и сообщается об этом.

Оно как бы да. Однако имеет свои лимиты. А для более прозаичного прода - что его нагруют повышением прав плохо, что падение хоста плохо. И так и сяк в пролете оказываются. Так что врядли внимут рассказам что это круто и офигенно, "зато".

> Просто напр. лучше лететь вообще без высотомера зная что он не работает,
> чем по его неправильным показаниям, думая что все ок.

Остается вопрос как узнать правильные ли они. И даже кто из высотомеров гонит, если показания разошлись. На самом деле до некоторой степени решаемо - но до сих пор факапы с этим бывают. Особенно учитывая что вопросы стоимости, веса и проч все же никуда не деваются и не всегда можно кучу датчиков поставить чтобы 1 явно кривой отбрить.

Ответить | Правка | Наверх | Cообщить модератору

100. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Аноним (100), 15-Янв-23, 21:37 
Да, именно так — возобновить корректную работу. Даже в древнем Лиспе прямо в стандарте написано, как сделать «catch» и как потом возобновить корректную работу, выбрав из нескольких вариантов, как интерактивно, так и нет. Твои вопросы говорят лишь о том, что программист ты уровня деревенского шамана — духи гидрометцентра говорят тебе когда трясти палкой, чтобы дождь пошёл.
Ответить | Правка | К родителю #79 | Наверх | Cообщить модератору

114. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от AKTEON (?), 16-Янв-23, 10:02 
И управление передается на второй бортовой компьютер , по которого писалось парааллельной командой на иной кодовой базе. бгг
Ответить | Правка | К родителю #79 | Наверх | Cообщить модератору

71. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Аноним (71), 15-Янв-23, 13:14 
>> high integrity software: адекватные языки, формальная верификация, аудиты безопасности
> Как показывает практика, растоманы у которых якобы безопасность во главе угла (и

Как показывает практика, Воены Супротив Раста не владеют матчастью, зато им везде мерещаться Враги-Растоманы ...

Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору

106. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +1 +/
Сообщение от Аноним (106), 16-Янв-23, 03:52 
> а не использовать строгие языки с формальной верификацией.

Например, язык Ada из 1970-х годов. Ой, кажется я что-то ляпнул не по повесточке...

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

125. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Анонимусс (?), 16-Янв-23, 19:17 
Почему ляпнул? И при чем тут повестка?
Все правильно, Ада именно для этого и создавалась - высоконадежные системы, реалтайм и тд.
Просто это долго и дорого.

Поэтому в то же время был "разработан" (ну как разрабтан, скорее получился) язык для быдлокодинга - быстрого портирования разного юзерского софта с одной архитектуры на другую.
И этим языком был язык си.

Ответить | Правка | Наверх | Cообщить модератору

130. "Уязвимость в nftables, позволяющая повысить свои привилегии "  +/
Сообщение от Аноним (129), 18-Янв-23, 00:53 
Ада появился на 10 лет позже C.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру