<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Glibc, позволяющая поднять привилегии в системе</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html</link>
    <description>В стандартной библиотеке Glibc выявлена (https://www.halfdog.net/Security/2017/LibcRealpathBufferUnderflow/) уязвимость (CVE-2018-1000001 (https://security-tracker.debian.org/tracker/CVE-2018-1000001)), вызванная переполнением через нижнюю границу буфера в функции realpath(), проявляющимся при возврате относительного пути системным вызовом getcwd(). Изначально  ядро Linux возвращало в getcwd() только абсолютные пути, но затем в ядре 2.6.36 поведение было изменено, но функции Glibc не были адаптированы на обработку относительных путей. &lt;br&gt;&lt;br&gt;&lt;br&gt;Относительные пути возвращаются при достаточно редкой ситуации, когда процесс не меняет текущую директорию после выполнения вызова chroot и путь к корню оказывается вне области текущего дерева каталогов. Начиная с ядра Linux 2.6.36 начальная часть такого пути заменяется на строку &quot;(unreachable)&quot;. Непривилегированный пользователь  может добиться аналогичного эффекта сменив текущую директорию процесса  на путь в другом пространстве имён. Так как в Glibc не производится провер</description>

<item>
    <title>Уязвимость в Glibc, позволяющая поднять привилегии в системе (iZEN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html#79</link>
    <pubDate>Wed, 17 Jan 2018 15:34:15 GMT</pubDate>
    <description>&amp;gt; Java может и нет. А тормозное памятежручее г&#064;вно - есть. Так какая &lt;br&gt;&amp;gt; разница?&lt;br&gt;&amp;gt; P.S. Если что-то пишется - как жаба,тормозит - как жаба, память жрет &lt;br&gt;&amp;gt; - как жаба и глючит - как жаба, то это жаба &lt;br&gt;&amp;gt; и есть!&lt;br&gt;&lt;br&gt;JVM написана на C++. Ничего уж тут не поделаешь.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, позволяющая поднять привилегии в системе (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html#78</link>
    <pubDate>Wed, 17 Jan 2018 15:05:26 GMT</pubDate>
    <description>Java может и нет. А тормозное памятежручее г&#064;вно - есть. Так какая разница?&lt;br&gt;&lt;br&gt;P.S. Если что-то пишется - как жаба,тормозит - как жаба, память жрет - как жаба и глючит - как жаба, то это жаба и есть!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, позволяющая поднять привилегии в системе (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html#77</link>
    <pubDate>Tue, 16 Jan 2018 21:43:41 GMT</pubDate>
    <description>&amp;gt; А причём тут питон? Да хоть на Java - jython, например - &lt;br&gt;&amp;gt; это не изменит его интерпретативной сущности.&lt;br&gt;&lt;br&gt;Да какая разница? Валять дурака на левых входных данных можно и на питоне и на яве. Особенно если тебе внезапно кернел отгрузит какую-то фигню а хакер воспользуется недоразумением.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, позволяющая поднять привилегии в системе (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html#76</link>
    <pubDate>Tue, 16 Jan 2018 20:48:36 GMT</pubDate>
    <description>&amp;gt; Всем срочно переходить на musl?&lt;br&gt;&lt;br&gt;В нем тоже CVE случаются. Переходить надо на другой глобус, где програмисты не ошибаются.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, позволяющая поднять привилегии в системе (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html#75</link>
    <pubDate>Tue, 16 Jan 2018 20:36:43 GMT</pubDate>
    <description>Подстава случилась тогда когда придумали относительные пути, со всякими .. и проч :). На этом столько серверов погорело. И до сих пор наивные чукотские юноши не знают что ремота может .. прислать. Кто угодно тырит /etc/passwd в результате. Да и остальное.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, позволяющая поднять привилегии в системе (iZEN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html#74</link>
    <pubDate>Tue, 16 Jan 2018 18:03:35 GMT</pubDate>
    <description>&amp;gt; Ты Мастер разбирающийся в сортах(Tm)!&lt;br&gt;&amp;gt; Остальным пох, жаба она и в дройдах - жаба! :-р &lt;br&gt;&amp;gt; И она такое же Г как и на пизюках.&lt;br&gt;&amp;gt; Не - ну очередные &quot;склад-магазины&quot; клепать - самое оно! Хуже жабы - &lt;br&gt;&amp;gt; лучше нет! Но системное что то на ней лепить ... надо &lt;br&gt;&amp;gt; быть iZEN-ом на всю голову :-Р&lt;br&gt;&lt;br&gt;А вот интересно, как вы разделяете, Oracle Access Manager системное или несистемное ПО?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, позволяющая поднять привилегии в системе (_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html#73</link>
    <pubDate>Tue, 16 Jan 2018 14:22:59 GMT</pubDate>
    <description>Ты Мастер разбирающийся в сортах(Tm)! &lt;br&gt;Остальным пох, жаба она и в дройдах - жаба! :-р&lt;br&gt;И она такое же Г как и на пизюках. &lt;br&gt;Не - ну очередные &quot;склад-магазины&quot; клепать - самое оно! Хуже жабы - лучше нет! Но системное что то на ней лепить ... надо быть iZEN-ом на всю голову :-Р&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, позволяющая поднять привилегии в системе (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html#72</link>
    <pubDate>Tue, 16 Jan 2018 11:29:48 GMT</pubDate>
    <description>&amp;gt; по ходу только переписывание glibc на rust спасёт ситуацию &lt;br&gt;&lt;br&gt;Вы не понимаете, что значат буковки &quot;glibc&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, позволяющая поднять привилегии в системе (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113280.html#71</link>
    <pubDate>Mon, 15 Jan 2018 15:41:06 GMT</pubDate>
    <description>Как оно спасёт? Все имеющиеся там функции должны делать ровно то, что они делают сейчас. И ни грамма больше, ни меьше, иначе сломается совместимость с существующим прикладным софтом. Так что, для совместимости, если фунция не проверяет каких-то границ, она не должна их проверять, независимо, на каком языке написана.&lt;br&gt;</description>
</item>

</channel>
</rss>
