<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в ядре Linux, позволяющая повысить свои привилеги...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html</link>
    <description>В драйвере n_hdlc, поставляемом в составе ядра Linux, выявлена (http://openwall.com/lists/oss-security/2017/03/07/6) уязвимость (CVE-2017-2636 (https://security-tracker.debian.org/tracker/CVE-2017-2636)), позволяющая локальному пользователю повысить свои привилегии в системе. Вызывающая уязвимость ошибка присутствует (https://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=be10eb7589337e5defbe214dae038a53dd21add8) в ядре с 22 июня 2009 года. Подготовлен рабочий прототип эксплоита, который будет опубликован через несколько дней, чтобы дать пользователям время на обновление системы. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость вызвана состоянием гонки (race condition) при доступе к указателю  n_hdlc.tbuf, которое может привести к двойному освобождению памяти и перезаписи не связанных с буфером данных через манипуляцию с параметрами протокола HDLC (https://ru.wikipedia.org/wiki/HDLC) (High-Level Data Link Control). Проблема выявлена в результате изучения причин краха ядра, инициированного при выполнении fuzzing-тестиров</description>

<item>
    <title>Уязвимость в ядре Linux, позволяющая повысить свои привилеги... (DeadMustdie)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html#180</link>
    <pubDate>Thu, 16 Mar 2017 14:14:51 GMT</pubDate>
    <description>&amp;gt; Я с этим дерьмом сейчас работаю. То, что это адовое дерьмо&lt;br&gt;&lt;br&gt;Хм... и чем же AIX вам такое уж &quot;дерьмо&quot;?&lt;br&gt;Всё при нём, и разумно вроде устроено.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux, позволяющая повысить свои привилеги... (Вареник)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html#179</link>
    <pubDate>Wed, 15 Mar 2017 12:13:15 GMT</pubDate>
    <description>При ущербной архитектуре моноядер этот зоопарк дыр неизбежен...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux, позволяющая повысить свои привилеги... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html#178</link>
    <pubDate>Sun, 12 Mar 2017 20:19:04 GMT</pubDate>
    <description>Давно не приходилось читать такого отборного бреда. Пишите eсчo.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux, позволяющая повысить свои привилеги... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html#177</link>
    <pubDate>Sun, 12 Mar 2017 20:18:50 GMT</pubDate>
    <description>Давно не приходилось читать такого отборного бреда. Пишите есчо.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux, позволяющая повысить свои привилеги... (Анонимм)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html#176</link>
    <pubDate>Sat, 11 Mar 2017 20:03:07 GMT</pubDate>
    <description>Для полноты ответа к &quot;произвольный код в сервисе клавы и монитора - практически вообще не проблема, если система админится по сети&quot;&lt;br&gt;Если это десктоп система - то да, перехват клавы - это фактически сдача системы.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux, позволяющая повысить свои привилеги... (Анонимм)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html#175</link>
    <pubDate>Sat, 11 Mar 2017 19:51:57 GMT</pubDate>
    <description>&amp;gt; Ты же сам попытался подменить его тезис каким-то своим нелепым...&lt;br&gt;&lt;br&gt;Да, спасибо, перечитал - речь была не о падении, а о произвольном коде в этих дровах.&lt;br&gt;&lt;br&gt;Тогда ответ на вопрос: &quot;и чем вам помогло отдельное адресное пространство и отсутствие рутовых привилегий?&quot;:&lt;br&gt;Кардинальным понижением вероятности получения рутовых привилегий при всех прочих равных (качестве о объёме системного кода), т.к.:&lt;br&gt;* объём кода и количество драйверов-сервисов, которые могут к этому привести, понижается на порядок.&lt;br&gt;* произвольный код в сервисе клавы и монитора - практически вообще не проблема, если система админится по сети. Что введёт &quot;клава&quot; или покажет &quot;моник&quot; эдакого для получения проблем с рутовой безопасностью?&lt;br&gt;* эксплуатация уязвимости в драйвере винта (не ФС, а именно винта) требует ещё некоторых условий и правильных действий, чтобы изменить нужное на нужной ФС и при этом не слишком удивить сервис файловой системы.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; P.S. ты как-то обмолвился в предыдущей теме, мол, твоя миссия - проповедовать &lt;br&gt;&amp;gt; микроядерный </description>
</item>

<item>
    <title>Уязвимость в ядре Linux, позволяющая повысить свои привилеги... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html#174</link>
    <pubDate>Sat, 11 Mar 2017 12:08:44 GMT</pubDate>
    <description>Просто невероятная хуцпа какая-то. Ты же сам попытался подменить его тезис каким-то своим нелепым:&lt;br&gt;&lt;br&gt;&amp;gt; Возможно, Вы хотели подколоть на тему устойчивости? Типа, без драйвера винта сам драйвер не загрузится с винта же.&lt;br&gt;&lt;br&gt;За что заслуженно получил по лбу. А теперь еще смеешь обвинять его в подмене тезиса (которой у твоего собеседника, говоря по справедливости, не было).&lt;br&gt;&lt;br&gt;P.S. ты как-то обмолвился в предыдущей теме, мол, твоя миссия - проповедовать микроядерный подход, дескать, такой это важный и сложный труд. Возможно, это и так. Но тебе пора бы наконец уж понять, что со своим агрессивным невежеством все, чего ты добьешься - это только насмешек в свою сторону.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux, позволяющая повысить свои привилеги... (Анонимм)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html#173</link>
    <pubDate>Sat, 11 Mar 2017 04:16:38 GMT</pubDate>
    <description>&amp;gt; А если подумать? Хорошенько подумать. Только не в ключе &quot;микроядро - серебряная &lt;br&gt;&amp;gt; пуля&quot;, а в ключе &quot;какой именно код захотел бы выполнить взломщик &lt;br&gt;&amp;gt; для каждого их этих драйверов&quot;.&lt;br&gt;&lt;br&gt;А... Хорошенькоподумавший снова занимается подменой тезиса.&lt;br&gt;Тему&lt;br&gt;&quot;из-за одного уязвимого сервиса не страдает безопасность остальных&quot;&lt;br&gt;пытается подменить на&lt;br&gt;&quot;микроядро должно обеспечивать безопасность каждого, даже дырявого, сервиса в отдельности&quot;.&lt;br&gt;Проходили уже такое.&lt;br&gt;Это не ко мне.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Возможно, Вы хотели подколоть на тему устойчивости?&lt;br&gt;&amp;gt; Нет.&lt;br&gt;&lt;br&gt;Да уж видно на тему чего ВЫ хотели подколоть. Что я не замечу плавно сменённой темы и начну отстаивать полнейшие глупости...&lt;br&gt;&lt;br&gt;&amp;gt; Но данный вопрос и дальнейший текст наводит на мысль, что ты &lt;br&gt;&amp;gt; вообще не пытаешься думать, ты ищешь что-то знакомое в вопросах и &lt;br&gt;&amp;gt; выдаешь штампованные ответы.&lt;br&gt;&lt;br&gt;Ну а я вижу штампованные попытки заболтать надёжность микроядерной архитектуры.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux, позволяющая повысить свои привилеги... (Vkni)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/110639.html#172</link>
    <pubDate>Sat, 11 Mar 2017 01:42:35 GMT</pubDate>
    <description>&amp;gt; За других не скажу, но AIX?!&lt;br&gt;&lt;br&gt;Я с этим дерьмом сейчас работаю. То, что это адовое дерьмо не отменяет факта, что в 1998-м году оно было значительно серьёзнее Линукса.&lt;br&gt;</description>
</item>

</channel>
</rss>
