<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Несколько уязвимостей в Linux, позволяющих повысить свои при...</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html</link>
    <description>В приложении userhelper и библиотеке libuser, поставляемым по умолчанию в дистрибутивах, основанных на пакетной базе Red Hat, выявлена (http://www.openwall.com/lists/oss-security/2015/07/23/16) серия уязвимостей (https://securityblog.redhat.com/2015/07/23/libuser-vulnerabilities/) (CVE-2015-3245, CVE-2015-3246), позволяющих выполнить код с привилегиями пользователя root. Для демонстрации проблемы приводится рабочий эксплоит, применяемый к приложениям, использующим libuser для манипуляций с учётными записями пользователей. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Первая уязвимость присутствует в программе userhelper. Программа предназначена для смены информации о пользователе и примечательна тем, что поставляется с установленным флагом setuid-root. Уязвимость вызвана тем, что при разборе передаваемых опций не осуществляется проверка на наличие символа перевода строки (&apos;&#092;&#092;n&apos;), что позволяет атакующим передать данные, добавление которых в файл /etc/passwd приведёт к появлению новой строки. Так как указание символа &quot;:&quot; запрещено, имеется возможно</description>

<item>
    <title>Несколько уязвимостей в Linux, позволяющих повысить свои при... (mirivlad)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html#118</link>
    <pubDate>Mon, 27 Jul 2015 01:20:16 GMT</pubDate>
    <description>Товарищ, вы только что вышли из анабиоза. На дворе 2015 год. Аутглюк экспресс отсутствует в базовой поставке как минимум с виндовс7. Про свисту не скажу, не приходилось в говно со скафандром нырять.&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в Linux, позволяющих повысить свои при... (angra)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html#117</link>
    <pubDate>Mon, 27 Jul 2015 00:51:39 GMT</pubDate>
    <description>&amp;gt; ты знаешь что такое open+unlink или O_TMPFILE и зачем они придуманы? видимо нет. &lt;br&gt;&lt;br&gt;Прекрасно знаю и давно использую. А вот ты понятие алгоритма так и не осилил.&lt;br&gt;&lt;br&gt;&amp;gt;после чего выкинь свой алгоритм на помойку. shared блокировки ему потребовались.&lt;br&gt;&amp;gt; Умник ;-) &lt;br&gt;&lt;br&gt;Для тупых повторю еще раз. Это НЕ мой алгоритм для редактирования файлов, это НЕ рекомендуемый вариант. Это был пример для тебя как может выглядеть решение задачи редактирования файла. Еще раз(хотя скорее всего все равно не дойдет), это НЕ верное решение задачи, просто ПРИМЕР. &lt;br&gt;&lt;br&gt;&amp;gt; лана - общаться с человеком который не имеет представления о предмете уже скучно.&lt;br&gt;&lt;br&gt;С учетом того, что ты за эти дни так и не смог написать хоть какой-то алгоритм, то мне уже ясно, что мои изначальные предположения о твоем уровне в программировании и неправомерности обвинений в криворукости с твоей стороны оправдались. Больше мне от тебя ничего не надо, время, данное тебе на решение задачи, истекло.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в Linux, позволяющих повысить свои при... (Stax)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html#116</link>
    <pubDate>Sun, 26 Jul 2015 18:43:42 GMT</pubDate>
    <description>Про бэкпорты я знаю :) Я про данный конкретный пример - что за манера у людей вечно подозревать &quot;наверняка же бэкпортнули баг и теперь даже в старой версии ДЫРКА! АХАХАХА!&quot;, когда ни одного упоминания, что дырка есть нет и легко находится официальная оценка критичности CVE в плане дистрибутивов RHEL? У редхата вообще с документированием CVE все замечательно, публикуют в открытом доступе, оперативно и подроно.&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в Linux, позволяющих повысить свои при... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html#115</link>
    <pubDate>Sun, 26 Jul 2015 15:46:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt; предлагаю сравнивать не весь софт - а тот кто обеспечивает одинаковую функциональность.&lt;br&gt;&amp;gt; Вы, боюсь, окажетесь неспособны даже выкатить критерии одинаковости.&lt;br&gt;&lt;br&gt;странно только когда находят багу в jpeg встроеном в винду - это считается баг в винде, &lt;br&gt;когда тоже самое в libjpeg - &quot;ну это же не баг в линукса&quot;..&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в Linux, позволяющих повысить свои при... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html#114</link>
    <pubDate>Sun, 26 Jul 2015 15:44:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; или использование berkleyDB как в BSD системах &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Зачем скромничать, сразу оракл юзай.&lt;br&gt;&amp;gt;&amp;gt; О! ангра выздоровел, оно снова порет чушь! :) &lt;br&gt;&amp;gt;&amp;gt; Это ты бувы DB увидел и по рефлексу запел об оракляХ :) &lt;br&gt;&amp;gt; Вам привет от википедии, проприертарщику -  проприертарщиково.&lt;br&gt;&amp;gt; &quot;Berkeley DB&quot; is also used as the common brand name for three &lt;br&gt;&amp;gt; distinct products: Oracle Berkeley DB, Berkeley DB Java Edition, and Berkeley &lt;br&gt;&amp;gt; DB XML. These three products all share a common ancestry and &lt;br&gt;&amp;gt; are currently under active development at Oracle Corporation.&lt;br&gt;&lt;br&gt;что такое главное имя а что такое &quot;also used&quot; - видимо митрофанову сложно усвоить.&lt;br&gt;а уж что бы узнать - какой же из вариантов используется в bsd системах... да ты че - это же святотатство и отступлении от религии!&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в Linux, позволяющих повысить свои при... (Anonymous1)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html#113</link>
    <pubDate>Sun, 26 Jul 2015 13:26:59 GMT</pubDate>
    <description>&amp;gt; Потому что цель поста - писание/чтение людьми. А вот цель /etc/passwd, кк &lt;br&gt;&amp;gt; и кучи других конфигов - в первую очередь чтение машиной. С &lt;br&gt;&amp;gt; другой стороны, как только в HTML оказывается что-то большое, вроде книги &lt;br&gt;&amp;gt; - его иногда и компилируют в бинарь - от EPUB до &lt;br&gt;&amp;gt; PDF.&lt;br&gt;&amp;gt; Опять же, компиляция в бинарь сто лет как успешно применяется в том &lt;br&gt;&amp;gt; же постфиксе.&lt;br&gt;&lt;br&gt;В какой такой бинарь в Постфиксе компиляция? Если текстовый список параметров типа transport там используют в другом формате - это не бинарная компиляция, а просто предобработка, а не компилятор конфигов а-ля Cendmail...  &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в Linux, позволяющих повысить свои при... (klalafuda)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html#112</link>
    <pubDate>Sun, 26 Jul 2015 12:32:57 GMT</pubDate>
    <description>&amp;gt; А у меня такого нет =)&lt;br&gt;&lt;br&gt;На 7ке у меня его тоже нет. А вот в 8.1 после апа с 7ки есть (был).&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в Linux, позволяющих повысить свои при... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html#111</link>
    <pubDate>Sun, 26 Jul 2015 11:19:47 GMT</pubDate>
    <description>А если этот &quot;бесплатный&quot;, как вы написали, софт пишет не компания а один-два человека? А особенно, когда софт нужный. Примеров в OpenSource достаточно. Так что ваша теория не всегда работает.&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в Linux, позволяющих повысить свои при... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103811.html#110</link>
    <pubDate>Sun, 26 Jul 2015 11:14:55 GMT</pubDate>
    <description>&amp;gt;&amp;gt;треш также штатно присутствует и в Debian&lt;br&gt;&lt;br&gt;$ sudo aptitude purge usermode&lt;br&gt;Ни одного пакета не будет установлено, обновлено или удалено.&lt;br&gt;&lt;br&gt;$ aptitude search usermode&lt;br&gt;p   usermode               Graphical tools for certain user account management tasks  &lt;br&gt;&lt;br&gt;А у меня такого нет =)&lt;br&gt;</description>
</item>

</channel>
</rss>
